กลับไปหน้าข่าวสาร

Fake Zoom Installer ฝัง CloudSyncD Backdoor บน macOS ผ่าน Social Engineering

แชร์:

นักวิจัยด้านความปลอดภัยเปิดเผย Malware ตัวใหม่บน macOS ที่ปลอมตัวเป็นไฟล์ติดตั้ง Zoom โดยใช้เทคนิค Social Engineering หลอกให้ผู้ใช้ข้าม Gatekeeper จากนั้นขโมยรหัสผ่านผู้ใช้ผ่านกล่องโต้ตอบปลอมเพื่อติดตั้ง CloudSyncD ซึ่งเป็น Backdoor แบบ Universal Binary รองรับทั้ง Apple Silicon และ Intel โดย Sample แรกถูกพบเมื่อวันที่ 15 กันยายน 2569 และ C2 Server ยังคง Active อยู่จนถึงวันที่ 17 กันยายน 2569


รายละเอียดทางเทคนิค


ขั้นตอนที่ 1: Social Engineering ข้าม Gatekeeper


ผู้โจมตีแพร่กระจาย Zoom.dmg ปลอมที่มีหน้าตา UI คล้ายกับ Installer ที่ถูกต้องอย่างมาก เมื่อผู้ใช้เปิดไฟล์ macOS Gatekeeper จะบล็อกการติดตั้งเนื่องจาก Developer Signature ไม่ถูกต้อง อย่างไรก็ตาม Installer ปลอมออกแบบมาเพื่อชักจูงให้ผู้ใช้ไปที่ System Settings > Privacy & Security แล้วกดปุ่ม "Open Anyway" ด้วยตัวเอง เมื่อได้รับอนุญาตจากผู้ใช้ Malware จึงผ่าน Gatekeeper ได้โดยไม่จำเป็นต้องใช้ช่องโหว่ใด ๆ


ขั้นตอนที่ 2: ขโมยรหัสผ่านผ่านกล่องโต้ตอบปลอม


Installer ปลอมแสดงกล่องโต้ตอบที่ขอให้ผู้ใช้กรอก Admin Password โดยอ้างว่าจำเป็นสำหรับการติดตั้ง กล่องโต้ตอบนี้ทำการยืนยันรหัสผ่านกับระบบจริงโดยใช้คำสั่ง /usr/bin/dscl ซึ่งเป็นเครื่องมือระบบของ macOS หากรหัสผ่านไม่ถูกต้อง กล่องโต้ตอบจะวนซ้ำจนกว่าผู้ใช้จะกรอกรหัสผ่านที่ถูกต้อง จุดน่าสังเกตคือ รหัสผ่านที่ได้รับการยืนยันแล้วจะถูกเก็บไว้ในไฟล์ data.json ในรูปแบบ Base64 พร้อมอักขระสุ่มและอักขระ Unicode ที่มองไม่เห็น 48 ตัวเป็น Position Marker เพื่อ Obfuscation โดยรหัสผ่านนี้ไม่ถูกส่งออกไปยัง Server ของผู้โจมตีทันที แต่ถูกเก็บไว้เพื่อใช้ในการ Escalate Privilege ในภายหลัง


ขั้นตอนที่ 3: ติดตั้ง CloudSyncD Backdoor


Backdoor ที่ชื่อ CloudSyncD เป็น Universal Binary รองรับทั้ง arm64 (Apple Silicon) และ x86_64 (Intel) ในไฟล์เดียว โดยมีความสามารถหลักดังนี้


  • ▸ การลาดตระเวนเบื้องต้น: รวบรวมข้อมูลฮาร์ดแวร์, OS Version, บัญชีผู้ใช้ และข้อมูลเครือข่าย
  • ▸ Beacon ติดต่อ C2 Server ทุก 8–16 วินาที
  • ▸ รับและรัน Remote Task ผ่าน Encrypted Payload
  • ▸ เปิดใช้งาน Binary หรือดึงไฟล์จาก Archive เพื่อรัน


ขั้นตอนที่ 4: Persistence และ C2 Communication


CloudSyncD พยายามใช้ Fileless Technique ผ่าน /dev/fd เพื่อหลีกเลี่ยงการเขียนไฟล์ลงดิสก์ แต่ล้มเหลวเนื่องจาก macOS ป้องกันเส้นทางนี้ไว้ ทำให้ต้องเปลี่ยนมาเขียนไฟล์ชั่วคราวในรูปแบบ .app_swap_<pid>.sh และ .s_XXXXXX ก่อนรันด้วยสิทธิ์ที่สูงขึ้น Backdoor บันทึก Log ไว้ที่ ~/.local/share/cloudsync/.config/logs/sync.err และสื่อสารกับ C2 ผ่านโดเมน orchid-led[.]com/macos/jquery[.]js และ bjzhishang[.]com/macos/jquery[.]js โดยใช้ Shared Encryption Channel Key: 61957119137f9492ab7cff41ed83619c นักวิจัยพบ IOC รวมทั้งหมดกว่า 60 รายการ


ผลกระทบที่อาจเกิดขึ้น


  1. Social Engineering เอาชนะ Security Control ระดับ OS ได้ — Gatekeeper ไม่สามารถป้องกันได้หากผู้ใช้ถูกชักจูงให้บายพาสด้วยตัวเอง การโจมตีนี้แสดงให้เห็นว่า Technical Control เพียงอย่างเดียวไม่เพียงพอ ความตระหนักของผู้ใช้คือแนวป้องกันที่สำคัญที่สุด
  2. รหัสผ่าน Admin เก็บอยู่บนเครื่องพร้อมใช้ Escalate Privilege — การที่ Malware เก็บรหัสผ่านที่ยืนยันแล้วไว้ใน data.json หมายความว่าผู้โจมตีสามารถเข้าถึงและใช้รหัสผ่านได้ทุกเมื่อที่ต้องการผ่าน Remote Task สิทธิ์ระดับ Admin เปิดทางสู่การโจมตีระบบในลักษณะที่กว้างขวางยิ่งขึ้น
  3. Universal Binary เพิ่ม Attack Surface ครอบคลุมทั้ง Apple Silicon และ Intel — การรองรับทั้งสองสถาปัตยกรรมในไฟล์เดียวหมายความว่า Malware นี้โจมตีได้ทั้ง Mac ใหม่และเก่าโดยไม่ต้องสร้าง Payload แยก ลดอุปสรรคในการแพร่กระจาย
  4. Beacon ทุก 8–16 วินาทีสร้าง Traffic Pattern ที่ตรวจจับได้ — ความถี่สูงของการ Beacon เป็นจุดที่ Network Monitoring สามารถตรวจจับได้หากมีการตั้งค่า Baseline Traffic ที่ดีพอ โดยเฉพาะการเชื่อมต่อซ้ำไปยัง Domain ที่ไม่คุ้นเคย


สิ่งที่องค์กรควรทำ


  1. บล็อก C2 Domain ที่ทราบแล้ว — เพิ่ม orchid-led[.]com และ bjzhishang[.]com เข้า Blocklist ของ DNS Firewall หรือ Web Proxy ทันที รวมถึง Encryption Key 61957119137f9492ab7cff41ed83619c ในกฎ IDS/IPS หากระบบรองรับ Content-based Filtering
  2. ห้ามดาวน์โหลดซอฟต์แวร์จากแหล่งที่ไม่ใช่ Official App Store หรือเว็บไซต์ทางการ — กำหนด Policy ห้าม Developer ดาวน์โหลด DMG หรือ PKG จากแหล่งนอก Mac App Store หรือเว็บไซต์ทางการของผู้พัฒนา และบล็อกการใช้งาน "Open Anyway" บน Managed Device ผ่าน MDM หากเป็นไปได้
  3. ตรวจสอบ Endpoint ของพนักงานที่ใช้ Mac — ค้นหา Process ที่มีชื่อ CloudSyncD หรือ Temp File Pattern .app_swap_*.sh และ .s_XXXXXX รวมถึง Log ที่ ~/.local/share/cloudsync/ และ Traffic ที่ Beacon ออกไปทุก 8–16 วินาทีในช่วงเวลาทำงาน
  4. ฝึกอบรม Awareness สำหรับผู้ใช้ Mac โดยเฉพาะ — เน้นว่า Zoom และซอฟต์แวร์ที่ถูกต้องไม่จำเป็นต้องขอให้ผู้ใช้ Bypass Gatekeeper ด้วยตัวเอง และหน้าต่างขอรหัสผ่านที่ปรากฏระหว่างการติดตั้งซอฟต์แวร์ที่ไม่รู้จักควรถือเป็นสัญญาณเตือน


แนวทางลดความเสี่ยงระยะยาว


  1. Managed Device Policy ควบคุมการติดตั้งซอฟต์แวร์ — ใช้ MDM (เช่น Jamf หรือ Kandji) เพื่อจำกัดการติดตั้งซอฟต์แวร์เฉพาะที่อนุมัติแล้ว บังคับให้ซอฟต์แวร์ทุกตัวต้องมี Notarization จาก Apple และป้องกันไม่ให้ผู้ใช้ Bypass Gatekeeper โดยไม่ได้รับอนุมัติจาก IT
  2. Network Monitoring สำหรับ Beacon Pattern — ตั้งค่า Anomaly Detection สำหรับ Endpoint ที่ส่ง HTTPS Request ออกนอกในความถี่สูงและสม่ำเสมอ (8–16 วินาที) ไปยัง Domain ที่ไม่อยู่ใน Allowlist โดยเฉพาะ Domain ที่ลงทะเบียนใหม่หรือไม่เคยเข้าถึงมาก่อน
  3. EDR บน macOS เป็นสิ่งจำเป็น — Endpoint Detection and Response (EDR) ที่รองรับ macOS สามารถตรวจจับพฤติกรรม เช่น กระบวนการที่ใช้ /usr/bin/dscl เพื่อยืนยันรหัสผ่าน การสร้างไฟล์ชั่วคราวในรูปแบบผิดปกติ และ Persistent Process ที่ Beacon ออกนอก ซึ่ง Traditional Antivirus ตรวจจับไม่ได้
  4. Zero-Trust สำหรับการอนุมัติ Admin Privilege — แทนที่การใช้ Admin Password โดยตรง ให้ใช้ Privileged Access Management (PAM) ที่ต้องการการอนุมัติจากระบบกลางก่อนให้สิทธิ์ Admin ชั่วคราว เพื่อลดความเสี่ยงจากการที่ Malware ขโมยรหัสผ่าน Admin ได้


วิเคราะห์ในมุมมองจาก TXEC


Malware นี้แสดงให้เห็นถึงวิวัฒนาการของ Social Engineering บน macOS ที่ฉลาดขึ้นอย่างน่าเป็นห่วง แทนที่จะหาช่องโหว่ใน Gatekeeper หรือ System Integrity Protection ผู้โจมตีเลือกเส้นทางที่ง่ายกว่า คือ ออกแบบ UX ของ Malware ให้ดูน่าเชื่อถือพอที่จะทำให้ผู้ใช้บายพาส Security Control ด้วยตัวเอง


สิ่งที่น่ากังวลเป็นพิเศษสำหรับองค์กรไทยคือ Zoom เป็นเครื่องมือสื่อสารที่ใช้กันแพร่หลายในการทำงานจากระยะไกลและการประชุมออนไลน์ พนักงานที่คุ้นเคยกับกระบวนการติดตั้ง Zoom มีแนวโน้มที่จะไม่สังเกตความผิดปกติของขั้นตอนการติดตั้ง โดยเฉพาะเมื่อ UI ถูกออกแบบมาให้คล้ายคลึงกับ Installer จริง นอกจากนี้ CloudSyncD ที่รองรับ Universal Binary แสดงให้เห็นว่าผู้โจมตีลงทุนในการพัฒนาอย่างจริงจัง ไม่ใช่แค่ Script พื้นฐาน รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: CyberSecurity News ]