ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

4 ข่าว

Microsoft โยงโดเมนหมุนเวียนกว่า 30 รายเข้ากับ MacSync Stealer — ใช้พฤติกรรมซ้ำของโปรเซสและคำขอเป็นตัวไล่ล่าแทนการไล่ตามที่อยู่

Microsoft links more than 30 rotating domains to MacSync macOS stealer infrastructure
ทีม Microsoft Defender Experts โยงเว็บโดเมนกว่า 30 รายเข้ากับ MacSync Stealer มัลแวร์ขโมยข้อมูลบน macOS ด้วยการจับคู่พฤติกรรมที่ซ้ำกันทั้งฝั่งเครื่องปลายทางและฝั่งเครือข่าย แทนการไล่ตามที่อยู่ที่เปลี่ยนตลอด รายงานยืนยันว่ามีการดูดข้อมูลออกจริงไม่ใช่แค่การติดต่อ C2 โดยมัลแวร์กวาดทั้ง Keychain ข้อมูลรับรองเบราว์เซอร์ กุญแจ SSH ข้อมูลรับรอง AWS และไฟล์ตั้งค่า Kubernetes ก่อนอัดเป็นไฟล์บีบและส่งออกทีละก้อน Microsoft ไม่เปิดเผยจำนวนเหยื่อและไม่ระบุชื่อกลุ่มผู้อยู่เบื้องหลัง

AmnesiaStealer — มัลแวร์ macOS เขียนด้วย Rust ยึดเซสชันเบราว์เซอร์แบบสด แพร่ผ่าน ClickFix

AmnesiaStealer macOS infostealer controls browser sessions
บริษัท Jamf พบมัลแวร์ขโมยข้อมูลบน macOS ตัวใหม่ชื่อ AmnesiaStealer เขียนด้วยภาษา Rust แพร่ผ่านหน้าดาวน์โหลด GitHub ปลอมด้วยเทคนิค ClickFix ติดเชื้อ 3 ขั้นตั้งแต่สคริปต์เชลล์จนถึงโมดูลควบคุมเบราว์เซอร์จากระยะไกล มัลแวร์หลอกขอรหัสผ่านเครื่อง คัดลอก keychain และดูดข้อมูลจากเบราว์เซอร์ตระกูล Chromium 6 ตัว จุดเด่นคือเขียนทับคีย์ Safe Storage ด้วยค่าของผู้โจมตีจนรหัสผ่านเดิมกู้ไม่ได้ และโมดูล stream ที่ใช้ Chrome DevTools Protocol เปิดเบราว์เซอร์ headless ให้ผู้โจมตีคุมเซสชันสด

ClickFix ส่งมัลแวร์ macOS เขียนด้วยภาษา Go — ฟังก์ชัน DRAIN ดูดกระเป๋าคริปโตได้ทีละส่วน พร้อมขโมยรหัสผ่านเบราว์เซอร์และ iCloud Keychain

ClickFix attacks deliver Go-based macOS stealer that can drain crypto wallets
บริษัท Huntress พบแคมเปญ ClickFix ที่หลอกผู้ใช้ macOS วางคำสั่งใน Terminal เพื่อติดตั้งมัลแวร์ขโมยข้อมูลที่เขียนด้วยภาษา Go ซึ่งกวาดรหัสผ่านในเบราว์เซอร์ ข้อมูล iCloud Keychain และข้อมูลรับรองที่แคชไว้ จุดที่ต่างจากตัวอื่นคือฟังก์ชัน DRAIN ที่ตรวจยอดในกระเป๋าคริปโตแล้วโอนออกได้ทั้งก้อนหรือเพียงบางส่วน โดยมีฟังก์ชันแยกคำนวณว่า 1 เปอร์เซ็นต์ของยอดคิดเป็นเท่าไรในแต่ละสกุล เซิร์ฟเวอร์แจกเพย์โหลดและ C2 โยงกับ Aeza Group ผู้ให้บริการโฮสต์กันกระสุนของรัสเซียที่ถูกคว่ำบาตร

Amos Stealer มัลแวร์ขโมยข้อมูล macOS — ดึงรหัสผ่านจาก Keychain และเบราว์เซอร์อย่างเงียบเชียบ

Amos Stealer macOS Keychain browser password theft malware
CyberProof เปิดเผยรายละเอียดแคมเปญ Amos Stealer ที่เล็งเป้ามัลแวร์ขโมยข้อมูลบน macOS ดึงรหัสผ่านจาก Keychain, cookie และ autofill จาก Chrome และ Edge ใช้ curl ดาวน์โหลด payload แบบเงียบเชียบ บีบอัดข้อมูลด้วย ditto แล้วส่งออกผ่าน HTTP PUT พร้อม retry สูงสุด 8 ครั้ง