ระวังมัลแวร์ Mac ตัวใหม่! ClickLock Stealer หลอกกรอกรหัสผ่าน ขโมยข้อมูล-กระเป๋าคริปโต พบเหยื่อแล้ว 33 ประเทศ

THE SUMMARY:

ผู้ใช้ Mac ต้องเพิ่มความระมัดระวัง หลังบริษัทด้านความปลอดภัย Group-IB ตรวจพบมัลแวร์ตัวใหม่ชื่อ ClickLock Stealer ที่ใช้เทคนิคหลอกให้เหยื่อกรอกรหัสผ่านและอนุญาตสิทธิ์เข้าถึงระบบ ก่อนขโมยข้อมูลสำคัญ ทั้งรหัสผ่าน ข้อมูลเบราว์เซอร์ และกระเป๋าเงินคริปโต พบผู้ตกเป็นเป้าหมายแล้วกว่า 100 รายใน 33 ประเทศ

มัลแวร์ ClickLock Stealer พัฒนาต่อยอดจากเทคนิคหลอกลวงที่รู้จักกันในชื่อ ClickFix ซึ่งมักใช้หน้า CAPTCHA หรือ Cloudflare ปลอม หลอกให้ผู้ใช้คัดลอกคำสั่งไปวางในแอป Terminal เมื่อเหยื่อรันคำสั่ง มัลแวร์จะเริ่มดาวน์โหลดไฟล์อันตรายและเข้าควบคุมเครื่องทันที

หลังติดตั้งสำเร็จ มัลแวร์จะพยายามขโมยข้อมูลจากหลายส่วนของ macOS ไม่ว่าจะเป็น Keychain, รหัสผ่านที่บันทึกไว้ในเบราว์เซอร์, ข้อมูลจากโปรแกรมจัดการรหัสผ่านอย่าง 1Password และ Bitwarden, รวมถึงกระเป๋าคริปโต เช่น MetaMask และ Coinbase Wallet

สิ่งที่ทำให้ ClickLock อันตรายกว่ามัลแวร์ทั่วไป คือการใช้วิธี บังคับให้ผู้ใช้ยอมกรอกรหัสผ่าน แทนการเข้ารหัสไฟล์แบบแรนซัมแวร์ โดยมัลแวร์จะปิดแอปสำคัญ เช่น Finder, Terminal, เบราว์เซอร์ และการตั้งค่าระบบซ้ำ ๆ จนหน้าต่างขอรหัสผ่านกลายเป็นสิ่งเดียวที่ใช้งานได้ ทำให้ผู้ใช้หลายคนเข้าใจผิดว่าเป็นข้อความแจ้งเตือนจาก macOS

แม้ผู้ใช้จะกด “ยกเลิก” มัลแวร์ก็ยังคงทำงานต่อ โดยติดตั้งระบบสำหรับกลับมาทำงานทุกครั้งที่เปิดเครื่อง พร้อมสร้างช่องทางให้ผู้โจมตีเข้าควบคุมเครื่องจากระยะไกลผ่าน Backdoor

Group-IB ระบุว่า ClickLock ไม่ได้อาศัยช่องโหว่ของ macOS แต่ใช้ Social Engineering หลอกให้ผู้ใช้เป็นผู้เปิดทางให้มัลแวร์เอง จึงทำให้แม้เครื่องจะอัปเดตระบบล่าสุด ก็ยังมีโอกาสติดมัลแวร์ได้หากผู้ใช้หลงเชื่อ

วิธีป้องกัน

นักวิจัยแนะนำว่า หากพบเว็บไซต์ที่อ้างว่าเป็น CAPTCHA หรือ Cloudflare แล้วขอให้ คัดลอกคำสั่งไปวางใน Terminal ให้ปิดหน้าเว็บทันที เพราะระบบตรวจสอบตัวตนที่ถูกต้องจะไม่มีวันขอให้ผู้ใช้รันคำสั่งลักษณะนี้

หากเผลอรันคำสั่งไปแล้ว ควรรีบเปลี่ยนรหัสผ่านทั้งหมดจากอุปกรณ์ที่ปลอดภัย ยกเลิกเซสชันการล็อกอินที่ยังใช้งานอยู่ และตรวจสอบเครื่องว่ามีไฟล์ผิดปกติหรือไม่ โดยหาก Mac เริ่มปิดแอปเองพร้อมมีหน้าต่างขอรหัสผ่านเด้งขึ้นมาอย่างผิดปกติ ไม่ควรกรอกรหัสผ่าน แต่ให้ปิดเครื่องทันทีเพื่อลดความเสียหาย

Group-IB ระบุว่า แคมเปญโจมตีนี้มีแรงจูงใจด้านการเงินเป็นหลัก เนื่องจากมุ่งขโมยข้อมูลบัญชีออนไลน์และสินทรัพย์ดิจิทัลของเหยื่อ และตอนนี้ยังไม่สามารถระบุตัวผู้โจมตีที่อยู่เบื้องหลังได้

ที่มา appleinsider

นักเขียนสาย Introvert ที่ชื่นชอบเรื่องนวัตกรรมและความคิดสร้างสรรค์ ใช้เวลาว่างกับ มังงะ, เสียงเพลงและ idol

Sidebar Search
Popular Now
Loading

Signing-in 3 seconds...

Signing-up 3 seconds...