มัลแวร์ PamStealer บน macOS เพิ่มการถอดรหัส Payload แบบสดจาก C2 และกลไกยึดระบบหลายชั้น
นักวิจัยด้านความปลอดภัยไซเบอร์พบเวอร์ชันใหม่ของมัลแวร์ PamStealer บน macOS ที่ใช้การถอดรหัส Payload แบบสดผ่านเซิร์ฟเวอร์ C2 และเพิ่มกลไกยึดระบบหลายชั้น พร้อมปรับวิธีส่งมอบใหม่เพื่อหลบเลี่ยงการตรวจจับ
นักวิจัยด้านความปลอดภัยไซเบอร์ตรวจพบเวอร์ชันใหม่ของมัลแวร์ PamStealer ที่พัฒนาให้ตัว Payload หลักสามารถถอดรหัสได้ผ่านห่วงโซ่การถอดรหัสฝั่งเซิร์ฟเวอร์เท่านั้น เทคนิคนี้ทำให้การวิเคราะห์มัลแวร์ทำได้ยากขึ้น เพราะไม่มีการฝังกุญแจถอดรหัสไว้ในไฟล์ตัวอย่างที่นักวิจัยเก็บมาได้โดยตรง
การค้นพบครั้งนี้ชี้ให้เห็นว่าผู้พัฒนามัลแวร์ยังคงมุ่งมั่นพัฒนาเทคนิคการหลบเลี่ยงการตรวจจับอย่างต่อเนื่อง โดยเฉพาะอย่างยิ่งการทำให้ชิ้นส่วนสำคัญของมัลแวร์ไม่ปรากฏอยู่ในรูปแบบที่อ่านได้ทันที ส่งผลให้เครื่องมือวิเคราะห์แบบอัตโนมัติและนักวิจัยต้องอาศัยการเชื่อมต่อกับเซิร์ฟเวอร์คำสั่งและควบคุมจริงจึงจะสามารถเข้าใจการทำงานทั้งหมดของมัลแวร์ได้
กลไกการแพร่กระจายและการส่งมอบ Payload
จากรายงานของ Jamf Threat Labs ตัวอย่างล่าสุดยังคงใช้กลไก JXA หรือ JavaScript for Automation ในการทำหน้าที่เป็น Dropper เช่นเดิม แต่มีการปรับเปลี่ยนเนื้อหาหลอกลวงและวิธีการส่งมอบ Payload ใหม่ เพื่อหลบเลี่ยงการตรวจจับจากระบบรักษาความปลอดภัย การเปลี่ยนแปลงนี้สะท้อนให้เห็นว่าผู้พัฒนามัลแวร์ให้ความสำคัญกับการออกแบบชั้นการโจมตีใหม่ให้แนบเนียนยิ่งขึ้น
นอกจากนี้ ตัวอย่างใหม่ยังมีการปรับปรุงวิธีการส่งมอบมัลแวร์เข้าสู่เครื่องเหยื่อ ทำให้ Payload ที่ทำงานจริงไม่ปรากฏอยู่ในไฟล์ที่ผู้ใช้ดาวน์โหลดครั้งแรก ลดโอกาสที่ซอฟต์แวร์ป้องกันจะตรวจพบพฤติกรรมอันตรายได้ตั้งแต่ช่วงแรก
ความแตกต่างจากเวอร์ชันก่อนหน้า
ในเวอร์ชันก่อนหน้านั้น ตัวมัลแวร์มีการฝังวัสดุกุญแจสำหรับถอดรหัส Payload เอาไว้ภายในตัวเอง ซึ่งทำให้นักวิจัยสามารถถอดรหัสและวิเคราะห์การทำงานภายในได้ง่าย แต่เวอร์ชันใหม่เปลี่ยนไปใช้การถอดรหัสผ่านเซิร์ฟเวอร์คำสั่งและควบคุม หรือ C2 แบบสด ทำให้ Payload ที่ได้จากเครื่องเหยื่อไม่สามารถนำมาวิเคราะห์ได้โดยตรง
แนวทางนี้ทำให้กระบวนการวิเคราะห์ต้องอาศัยการจำลองสภาพแวดล้อมของเซิร์ฟเวอร์จริง หรือต้องทำการรันมัลแวร์ในสภาพแวดล้อมที่ควบคุมได้ เพื่อให้ Payload ทำการดาวน์โหลดและถอดรหัสตัวเอง ซึ่งเพิ่มทั้งเวลาและทรัพยากรในการตรวจสอบอย่างมาก
กลไกยึดระบบหลายชั้น
อีกหนึ่งความเปลี่ยนแปลงสำคัญของ PamStealer เวอร์ชันใหม่คือการเพิ่มกลไกยึดระบบหลายชั้น ซึ่งช่วยให้มัลแวร์สามารถอยู่ในเครื่องเหยื่อได้ยาวนานขึ้น แม้ผู้ใช้จะพยายามลบหรือกำจัดมัลแวร์ออกไปบางส่วน กลไกเหล่านี้ช่วยให้ผู้โจมตียังคงเข้าถึงเครื่องได้อย่างต่อเนื่อง และเพิ่มความยากลำบากในการกำจัดให้สิ้นซาก
การยึดระบบหลายชั้นยังทำให้การฟื้นฟูระบบหลังการโจมตีต้องใช้ความระมัดระวังมากขึ้น เพราะอาจมีชิ้นส่วนของมัลแวร์หลงเหลืออยู่ในหลายตำแหน่งของระบบ การสำรองข้อมูลสำคัญและตรวจสอบระบบอย่างละเอียดจึงเป็นสิ่งจำเป็นหากต้องสงสัยว่าตกเป็นเป้าหมาย
คำแนะนำสำหรับผู้ใช้งาน macOS
PamStealer จัดเป็นมัลแวร์ประเภท Stealer ที่มุ่งเน้นการขโมยข้อมูลสำคัญจากเครื่องเหยื่อ การที่ผู้พัฒนาเพิ่มชั้นการป้องกันด้วยการถอดรหัสฝั่งเซิร์ฟเวอร์ ทำให้การตรวจจับและวิเคราะห์ทำได้ยากขึ้น ผู้ใช้ macOS จึงควรระมัดระวังการเปิดไฟล์หรือสคริปต์ที่ไม่ทราบแหล่งที่มา รวมถึงอัปเดตระบบปฏิบัติการและซอฟต์แวร์รักษาความปลอดภัยอยู่เสมอ
นอกจากนี้ ควรหลีกเลี่ยงการดาวน์โหลดไฟล์จากแหล่งที่ไม่น่าเชื่อถือ และใช้ระบบยืนยันตัวตนแบบหลายปัจจัยกับบัญชีสำคัญ เพื่อลดความเสียหายหากข้อมูลบัญชีรั่วไหลออกไป
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 Website mon.co.th