เตือนภัยชาว macOS ระวังแอป Codex ปลอม เผลอเชื่ออาจนำไปสู่การติดตั้งมัลแวร์ AMOS ลงเครื่องได้

เมื่อ : 27 กันยายน 2569
ผู้เข้าชม : 265
เขียนโดย :
image_big
image_big
เมื่อ : 27 กันยายน 2569
ผู้เข้าชม : 265
เขียนโดย :

ปัจจุบันนั้นการใช้งานระบบปฏิบัติการ macOS อาจเรียกได้ว่าไม่ปลอดภัยดังเดิม เนื่องจากมีทั้งแอปพลิเคชันปลอมและมัลแวร์จำนวนมากที่ถูกสร้างขึ้นมาเพื่อรองรับการเล่นงานระบบปฏิบัติการตัวนี้โดยเฉพาะ ดังเช่นในข่าวนี้

จากรายงานโดยเว็บไซต์ SiliconAngle ได้กล่าวถึงการตรววจพบแคมเปญใหม่ของมัลแวร์ประเภทขโมยข้อมูลจากเครื่องของเหยื่อ หรือ Infostealer ที่เล็งโจมตีผู้ใช้งานระบบปฏิบัติการ macOS โดยเฉพาะอย่าง AMOS ผ่านการแอบอ้างตัวเองเป็นแอปพลิเคชัน Codex ซึ่งเป็นแอปพลิเคชันแบบผู้ช่วย AI หรือ AI Agent จากทาง OpenAI ผู้พัฒนาเดียวกันกับ ChatGPT เครื่องมือ AI ยอดนิยมอันดับหนึ่ง โดยทางทีมวิจัย CTRL จากบริษัท Cato Networks บริษัทผู้เชี่ยวชาญด้านการจัดการความปลอดภัยระบบเครือข่าย (Network)

ทางทีมวิจัยได้พบว่าแฮกเกอร์ที่อยู่เบื้องหลังนั้นใช้กลยุทธ์หลอกให้เหยื่อทำตามคำสั่งบนหน้าจอเพื่อติดตั้งมัลแวร์ หรือ ClickFix ผ่านทางเว็บไซต์ปลอมที่อ้างว่าเป็นเว็บไซต์สำหรับการดาวน์โหลดแอปพลิเคชัน Codex โดยเริ่มจากการใช้งานโฆษณาปลอมผ่านทาง Google Ads ที่มุ่งเล็งไปยังกลุ่มคนที่ค้นหาคำว่า “codex macos download” หรือใกล้เคียง และด้วยโฆษณานี่เองทำให้ตัวเว็บไซต์ปลอมนั้นปรากฎตัวอยู่เหนือเว็บไซต์จริง ทำให้เหยื่อนั้นเข้าใจผิดเข้าเว็บไซต์ปลอมแทนที่จะเป็นเว็บไซต์ของแท้ โดยเมื่อคลิ๊กแล้วก็จะนำพาเหยื่อไปยังเว็บไซต์ที่ถูกสร้างขึ้นบนระบบของ Google Sites ที่มีการตกแต่งเหมือนหน้าดาวน์โหลดของ Codex ของแท้เป๊ะ ๆ

หลังจากที่เหยื่อเข้าเว็บไซต์ปลอมดังกล่าวเป็นที่เรียบร้อยแล้ว เหยื่อจะพบกับปุ่มที่อ้างว่าใช้งานสำหรับดาวน์โหลดแอป Codex เวอร์ชัน macOS และ Linux แต่ทางทืมวิจัยระบุว่า ไม่ว่าจะกดปุ่มไหนก็จะเป็นการดาวน์โหลด (แอปปลอม) เวอร์ชัน macOS ทั้งสิ้น ซึ่งเมื่อกดเป็นที่เรียบร้อยแล้วก็จะนำไปสู่การโหลดคอนเทนต์หน้า ClickFix มาจากเซิร์ฟเวอร์อื่นผ่านทาง iFrame เพื่อไม่ให้โค้ดอันตรายสำหรับใช้ในการติดตั้งมัลแวร์นั้นอยู่บนระบบเว็บไซต์ Google Sites ซึ่งอาจเสี่ยงต่อการถูกทาง Google ปิดเว็บไซต์ได้ โดยจากการตรวจสอบพบว่าหน้า ClickFix นั้นจะมีการใช้พาธ (Path) ของเว็บไซต์ที่มีชื่อว่า /codexx/ ส่วนพาธ /codex/ นั้นจะถูกใช้เมื่อกลับสู่หน้าผลิตภัณฑ์ (Product Page) นอกจากนั้นยังพบว่าตัวเว็บไซต์มีการวางระบบตรวจจับว่าผู้เข้าเยี่ยมชมนั้นใช้งานระบบปฏิบัติการตัวใด ถ้าพบว่าใช้งานระบบปฏิบัติการที่ไม่ใช่ macOS ก็จะพาไปยังหน้าที่ไม่มีพิษมีภัยในทันที

บนหน้า ClickFix นั้นจะมีคำสั่งให้เหยื่อทำการเปิดแอปพลิเคชัน Terminal และวางโค้ดที่ถูกคัดลอกมาอย่างอัตโนมัติเพื่อรัน (Run) ผ่านทาง Terminal โดยอ้างว่าเป็นการดาวน์โหลดแอปพลิเคชัน Codex ลงสู่เครื่อง แต่แท้จริงแล้วเป็นการสั่งติดตั้งมัลแวร์ ซึ่งการติดตั้งมัลแวร์นั้นจะถูกแบ่งออกเป็น 3 ขั้นตอน โดยเริ่มจากการรันสคริปท์ Shell ซึ่งทำหน้าที่เป็นมัลแวร์นกต่อ หรือ Loader ในรูปแบบ Blob แบบเข้ารหัส (Encoded) ที่ถูกห่อหุ้มโดยโค้ดที่ไม่ได้ใช้งาน (Dead Code) และตัวแปรที่ไม่มีประโยชน์ (Unused Variables) จำนวนมาก ถึงตัว Blob นี้จะถูกถอดรหัสด้วย eval

ในขั้นที่ 2 จะเป็นการส่งคำขอในรูปแบบ HTTP Request ไปยังเครื่องมือปลายทาง (Endpoint) ของแฮกเกอร์พร้อมพารามิเตอร์เช่น event=pasted เพื่อยืนยันว่าเหยื่อได้ทำการคัดลอก, วาง, และรันคำสั่งเป็นที่เรียบร้อย เพื่อเข้าสู่ขั้นตอนที่ 3 ในการดาวน์โหลดมัลแวร์ตัวจริง (Payload) ลงไปยังโฟลเดอร์ /tmp/helper ในรูปแบบไฟล์สกุล .clears พร้อม Extended Attribute อย่าง xattr -c ซึ่งถ้าไม่มี Attribute คัวอยู่ตัวมัลแวร์ก็จะถูกตรวจจับได้และมีการแจ้งเตือนให้เหยื่อได้รับทราบถึงการเข้ามาของมัลแวร์

ต้นฉบับ :
ที่มา :
Copyright Notice : All Rights Reserved. Copyright 1999-2026
Antivirus.in.th is owned and operated by Thaiware Communication Co., Ltd.