เตือนผู้ใช้ macOS ระวังตัวติดตั้ง Zoom ปลอม แฝงมัลแวร์ CloudSyncD

มีการตรวจพบมัลแวร์ dropper บน macOS ที่ซ่อนตัวมาในรูปแบบของไคลเอนต์ Zoom ปลอม โดยมัลแวร์ตัวนี้ถูกติดตามในชื่อ CloudSyncD ซึ่งออกแบบมาเพื่อติดตั้ง backdoor ที่มีความทนทานและแนบเนียนสูง

นักวิจัยจาก Jamf สังเกตเห็นมัลแวร์นี้ครั้งแรกขณะยังอยู่ระหว่างการพัฒนาในช่วงกลางเดือนกันยายนที่ผ่านมา แต่เพียงไม่กี่วันหลังจากนั้น กลับพบตัวอย่างใหม่ๆ ที่ชี้ให้เห็นว่ามันได้พัฒนาจากการทดสอบไปสู่การใช้งานจริงเพื่อโจมตีเหยื่อแล้ว

กระบวนการติดเชื้อเริ่มจากการใช้เทคนิควิศวกรรมสังคม (Social Engineering) เพื่อหลอกล่อให้เหยื่อดาวน์โหลดไฟล์อันตราย ซึ่งในกรณีนี้มัลแวร์จะแฝงมากับไฟล์ disk image ที่ปลอมตัวเป็นตัวติดตั้ง Zoom สำหรับ Mac เมื่อเหยื่อหลงเชื่อและเปิดใช้งานตามขั้นตอน ตัว dropper จะทำหน้าที่ติดตั้ง CloudSyncD ลงในเครื่องแทนที่จะเป็นโปรแกรม Zoom ตามที่เข้าใจ

ตัว dropper ดังกล่าว "บรรจุไฟล์ Mach-O ที่สมบูรณ์แบบไว้ภายในตัวเอง มีขนาดประมาณ 756 KB ในเวอร์ชันพัฒนา และจะทำการแยกไฟล์ออกมาขณะทำงาน โดยตัว payload เดียวกันนี้ยังปรากฏอยู่ภายใน application bundle บนดิสก์ด้วย ทำให้ตัว dropper มีแหล่งข้อมูลสองแห่งสำหรับเรียกใช้งาน" นักวิจัยกล่าว

ในขั้นตอนการทำงาน Payload จะถูกเขียนไปยัง file descriptor ที่ไม่ระบุชื่อและพยายามสั่งประหารโปรแกรม (execute) ซึ่งส่วนใหญ่มักล้มเหลวเนื่องจากระบบ System Integrity Protection (SIP) ของ macOS หากเป็นเช่นนั้น dropper จะหันไปเขียนไฟล์ลงในดิสก์ชั่วคราวและใช้คำสั่ง sudo ร่วมกับรหัสผ่านของเหยื่อที่แอบเก็บรวบรวมไว้ระหว่างขั้นตอนการติดตั้งเพื่อรันโปรแกรมแทน

เมื่อการติดตั้งสำเร็จ มัลแวร์ CloudSyncD จะทำงานผ่าน daemon ในชื่อเดียวกัน โดยมีการเก็บค่าคอนฟิกแบบเข้ารหัสไว้ใน binary และจะถอดรหัสเมื่อเริ่มทำงานเท่านั้น จากการวิเคราะห์เวอร์ชันล่าสุดพบว่าผู้โจมตีมีความพยายามพรางตัวโดยใช้ URI path ปลอมแปลงเป็นสคริปต์ jQuery เพื่อให้การรับส่งข้อมูล (beacon) ดูเหมือนการดึงข้อมูล JavaScript ปกติเพื่อตบตาการตรวจสอบ

"ทุกเวอร์ชันที่สร้างขึ้นใช้ตาราง obfuscation ของสตริงตัวเดียวกัน รวมถึงใช้ชื่อ daemon และวิธีการพรางตัวเหมือนกันทั้งหมด นอกจากนี้ยังใช้ C2 key และค่า IV เดียวกันเป๊ะ" นักวิจัยระบุว่าความคล้ายคลึงนี้ทำให้ทราฟฟิกที่ดักจับได้สามารถถอดรหัสได้ด้วยข้อมูลจากเวอร์ชันใดก็ได้ และสามารถใช้ตัวบ่งชี้บนโฮสต์ (on-host indicators) เดียวกันในการตรวจจับได้ทุกเวอร์ชัน

CloudSyncD ทำหน้าที่เป็น backdoor ที่มีความทนทาน ออกแบบมาเพื่อสร้างการเข้าถึงเครื่อง Mac ในระยะยาวเพื่อรอรับคำสั่งหรือ payload อื่นๆ ในอนาคต โดยจะทำการตรวจสอบคุณลักษณะของโฮสต์ (host profiling) และสอดแนมข้อมูลระบบเพื่อส่งกลับไปยังเซิร์ฟเวอร์ควบคุม (C2) แม้จะมีพฤติกรรมคล้าย infostealer ในช่วงแรก แต่พบว่ารหัสผ่านที่หลอกถามมาได้นั้นถูกใช้เพื่อขอสิทธิ์ root ภายในเครื่องเท่านั้น ไม่ได้ถูกส่งออกไปภายนอก เนื่องจากปัจจุบันมัลแวร์ได้เข้าสู่ขั้นตอนการใช้งานจริงแล้ว นักวิจัยจึงได้จัดทำรายการ IOC (Indicators of Compromise) จำนวนมาก เพื่อให้ผู้ดูแลระบบและผู้ใช้งานใช้ในการเฝ้าระวังและตรวจสอบความปลอดภัยของเครื่อง Mac ต่อไป

Source: SecurityWeek
ดูแลงานแปลและเรียบเรียงโดย SirilukP
เตือนผู้ใช้ macOS ระวังตัวติดตั้ง Zoom ปลอม แฝงมัลแวร์ CloudSyncD

ความคิดเห็น (0)

เข้าสู่ระบบเพื่อร่วมแสดงความเห็น

สมัครสมาชิก

มาเป็นคนแรกที่แสดงความเห็นกันเลยโบร