Oh no! Where's the JavaScript?
Your Web browser does not have JavaScript enabled or does not support JavaScript. Please enable JavaScript on your Web browser to properly view this Web site, or upgrade to a Web browser that does support JavaScript.

ລາວເຊີດລາວເຊີດລາວເຊີດ

ແຈ້ງເຕືອນ

ມັນແວ (Malware) AmnesiaStealer ເທິງ macOS ໂຕໃໝ່ ຄວບຄຸມ Session Browser ຜ່ານການຄວບຄຸມໄລຍະໄກ (Remote Control)

ມັນແວ (Malware) AmnesiaStealer ເທິງ macOS ໂຕໃໝ່ ຄວບຄຸມ Session Browser ຜ່ານການຄວບຄຸມໄລຍະໄກ (Remote Control)ມັນແວ (Malware) ລັກຂໍ້ມູນໂຕໃໝ່ຊື່ AmnesiaStealer ຊຶ່ງມີເປົ້າໝາຍຄືຜູ້ໃຊ້ macOS ຜ່ານການໂຈມຕີແບບ ClickFix ມາພ້ອມກັບ Streaming Module ທີ່ຊ່ວຍໃຫ້ຜູ້ໂຈມຕີສາມາດເຂົ້າມາຄວບຄຸມເວັບບຣາວເຊີ (Web Browser) ຂອງເຫຍື່ອໄດ້ໂດຍກົງແບບ Interactive.
ຄວາມສາມາດທີ່ໂດດເດັ່ນຢ່າງໜຶ່ງຄື ການສໍາເນົາໂປຣຟາຍ Chromium ຂອງເຫຍື່ອ ລວມເຖິງສະຖານະການຢືນຢັນຕົວຕົນ (ລ໋ອກອິນຄ້າງໄວ້) ແລ້ວນຳໄປໂຫຼດໃນບຣາວເຊີທີ່ເຊື່ອງການເຮັດວຽກຢູ່ເບື້ອງຫຼັງ ເທິງລະບົບທີ່ຕິດມັນແວ.ວິທີນີ້ຊ່ວຍໃຫ້ແຮັກເກີສາມາດເຂົ້າເຖິງ Session ການໃຊ້ງານຕ່າງໆ ຂອງເຫຍື່ອທີ່ລ໋ອກອິນໄວ້ແລ້ວໄດ້ ໂດຍທີ່ຍັງຮັກສາສະຖານະການລະບຸຕົວຕົນຕ່າງໆ ທີ່ກ່ຽວຂ້ອງກັບບຣາວເຊີ, ເຄື່ອງ Host ແລະ ເຄືອຂ່າຍເກົ່າໄວ້ທັງໝົດ.
AmnesiaStealer ສາມາດເກັບສັງລວມຂໍ້ມູນຈາກເວັບບຣາວເຊີ ທີ່ໃຊ້ Engine Chromium ໄດ້ເຖິງ 16 ໂຕ ລວມເຖິງຂໍ້ມູນສຳຄັນອື່ນໆ ເຊັ່ນ: ລະຫັດຜ່ານ, Crypto wallet, Apple Notes, Documents ແລະ ຂໍ້ມູນຈາກ Keychain.
ປັດຈຸບັນມັນແວໂຕນີ້ຖືກແຜ່ກະຈາຍຜ່ານແຄມເປນ (Campaign) ClickFix ໂດຍໃຊ້ໜ້າເພສດາວໂຫຼດ GitHub ປອມ ເພື່ອຕົວະໃຫ້ດາວໂຫຼດຟາຍ ZIP ທີ່ມີການຕັ້ງລະຫັດຜ່ານປ້ອງກັນໄວ້.




ນັກວິໄຈຈາກ Jamf ຊຶ່ງເປັນບໍລິສັດດ້ານການຈັດການ ແລະ ຄວາມປອດໄພ ຂອງອຸປະກອນ Apple ໄດ້ວິເຄາະຮູບແບບການແຜ່ກະຈາຍຂອງ AmnesiaStealer ແລະ ພົບວ່າມັນໃຊ້ Template ດຽວກັນກັບທີ່ເຄີຍໃຊ້ແຜ່ກະຈາຍມັນແວລັກຂໍ້ມູນ Atomic ແລະ MacSync ມາກ່ອນ.
ຄຳສັ່ງຂອງ ClickFix ຈະຣັນ (Run) ໂຕ Loader ທີ່ເປັນ Shell-script ເພື່ອດາວໂຫຼດ ແລະ ເປີດຟາຍເກັບຖາວອນທີ່ເຂົ້າລະຫັດຜ່ານໄວ້ ຊຶ່ງພາຍໃນມີ Mach-O payload ຂອງ AmnesiaStealer ເຊື່ອງຢູ່.
ມັນແວຈະດັກຈັບລະຫັດຜ່ານ macOS ຂອງເຫຍື່ອ ແລະ ນຳໄປໃຊ້ດຶງຂໍ້ມູນຈາກ Keychain ລວມເຖິງໂປຣຟາຍ Browser, Apple Notes, Session ຂອງ Telegram, ຟາຍ Documents, ຂໍ້ມູນລະບົບ ແລະ ຂໍ້ມູນ Crypto wallet.


ນັກວິໄຈຊີ້ໃຫ້ເຫັນວ່າມັນແວໂຕນີ້ມີອົງປະກອບທີ່ເອີ້ນວ່າ stream_module ຊຶ່ງຖືກເອີ້ນໃຊ້ງານຜ່ານຄຳສັ່ງ remote_stream ໂດຍຈະຊ່ວຍໃຫ້ຜູ້ຄວບຄຸມສາມາດຄວບຄຸມ Session ທີ່ລ໋ອກອິນໄວ້ແລ້ວຈາກໄລຍະໄກ ຜ່ານ Instance ຂອງບຣາວເຊີແບບ headless.
ຂໍ້ມູນຈາກ Jamf ລະບຸວ່າ stream_module ຂອງ AmnesiaStealer ສາມາດ Cloned ໂປຣຟາຍຂອງຜູ້ໃຊ້ໃນບຣາວເຊີຕະກູນ Chromium ໄດ້ເຖິງ 7 ໂຕ ໄດ້ແກ່ Google Chrome, Microsoft Edge, Vivaldi, Arc, Opera, Brave ແລະ Chromium ເນື່ອງຈາກບຣາວເຊີເຫຼົ່ານີ້ໃຊ້ DevTools Protocol, Flags ຄຳສັ່ງຕອນເປີດໂປຣແກຣມ ແລະ ລະບົບເຂົ້າລະຫັດ Cookie ໃນຮູບແບບດຽວກັນ.
Module ດັ່ງກ່າວຈະເປີດໂປຣແກຣມບຣາວເຊີທີ່ຖືກຕ້ອງຂຶ້ນມາໃນໂໝດ headless ໂດຍໃຊ້ຄຳສັ່ງ command-line switch ເພື່ອຫຼຸດລະດັບການປ້ອງກັນຂອງບຣາວເຊີລົງ, Cloned ໂປຣຟາຍຂອງເຫຍື່ອ ແລະກຳນົດບ່ອນສຳລັບບັນທຶກຂໍ້ມູນໂປຣຟາຍນັ້ນ.
ຈາກນັ້ນມັນແວຈະສ້າງຊ່ອງທາງການເຊື່ອມຕໍ່ WebSocket ເພື່ອເຊື່ອມໂຍງໄປຫາເຊີເວີ Relay ຂອງແຮັກເກີ ແລະ ສົ່ງຂໍ້ຄວາມລົງທະບຽນໃນຮູບແບບ JSON ຊຶ່ງປະກອບດ້ວຍຊື່ ແລະ ເວີຊັ່ນ Build ຂອງບຣາວເຊີ.
ແຮັກເກີຈະສາມາດສົ່ງຄຳສັ່ງຜ່ານຊ່ອງທາງນີ້ໄດ້ ເຊັ່ນ: ການປ່ຽນໜ້າເວັບ ແລະ ການກົດເມົ້າ ໃນຂະນະທີ່ມັນແວຈະສົ່ງຂໍ້ມູນສະຖານະ ແລະ ຂໍ້ມູນແທັບກັບມາໃນຮູບແບບ JSON ລວມເຖິງສົ່ງພາບໜ້າຈໍກັບມາເປັນຂໍ້ຄວາມ Binary ຜ່ານ WebSocket.
ນອກຈາກນີ້, ຍັງມີການເຊື່ອມຕໍ່ WebSocket ຊ່ອງທາງທີ່ສອງເຂົ້າກັບ Chromium ທີ່ຣັນແບບ headless ໃນເຄື່ອງເຫຍື່ອຜ່ານ webSocketDebuggerUrl ຂອງບຣາວເຊີ ເຮັດໃຫ້ສາມາດເຂົ້າເຖິງ Chrome DevTools Protocol (CDP) ໄດ້.
ພຶດຕິກຳນີ້ອາດຈະໃຫ້ແຮັກເກີສາມາດທ່ອງເວັບໄຊຕ່າງໆ ໂດຍໃຊ້ເມົ້າ ແລະ ຄີບອດຄວບຄຸມ, ນຳເຂົ້າ ຫຼື ສົ່ງອອກ Cookies ແລະ ເຂົ້າໃຊ້ງານເວັບໄຊອອນລາຍຕ່າງໆ ຜ່ານ Session ທີ່ເຫຍື່ອເຄີຍລ໋ອກອິນຖິ້ມໄວ້ໄດ້ເລີຍ.
Jamf ອະທິບາຍວ່າ “ແຮັກເກີຈະໄດ້ຮັບພາບໜ້າຈໍແບບ Live Streaming ຂອງ Session ນັ້ນ ໃນອັດຕາປະມານ 3fps ແລະ ສາມາດຄວບຄຸມໄດ້ເຕັມຮູບແບບ ທັງຄີບອດ, ເມົ້າ, ການເລື່ອນໜ້າຈໍ, ການປ່ຽນໜ້າເວັບ ແລະການຈັດການແທັບ”.
"ໃນທາງປະຕິບັດ ຄຳສັ່ງ remote_stream ຈະປ່ຽນເຄື່ອງທີ່ຕິດມັນແວໃຫ້ກາຍເປັນບຣາວເຊີທີ່ແຮັກເກີເຂົ້າມາຄວບຄຸມໄດ້ແບບ Real-time ແລະ ໃຊ້ງານຜ່ານ Session ທີ່ຖືກຕ້ອງຂອງເຫຍື່ອ ຊຶ່ງຖືເປັນລະດັບການເຂົ້າເຖິງຂໍ້ມູນທີ່ເລິກກວ່າການດຶງໄຟຂໍ້ມູນອອກໄປຢ່າງແນ່ນອນ".



ນັກວິໄຈລະບຸວ່າ AmnesiaStealer ສາມາດລັກ Cookies, ຂໍ້ມູນລ໋ອກອິນທີ່ບັນທຶກໄວ້, ປະຫວັດການເຂົ້າເວັບ, Bookmarks, Extensions, ຂໍ້ມູນ Local State ແລະ ຂໍ້ມູນໂປຣຟາຍອື່ນໆ ຈາກບຣາວເຊີຕະກູນ Chromium ທັງ 16 ໂຕທີ່ເປັນເປົ້າໝາຍໄດ້.
ນອກຈາກນີ້, ມັນຍັງສາມາດລັກລາຍລະອຽດຂອງ Crypto wallet ໂດຍລະບຸເປົ້າໝາຍຈາກການຄ່ອຍໆກວດສອບ Extensions ແລະ ຂໍ້ມູນໃນ IndexedDB.
Jamf ຕັ້ງຂໍ້ສັງເກດວ່າ ມັນແວໂຕນີ້ມີກົນໄກສຳຮອງໃນກໍລະນີທີ່ຣັນເທິງ macOS 26 ແລະ ບໍ່ສາມາດກູ້ຄືນ Chrome Safe Storage key ດັ້ງເດີມໄດ້ ມັນແວຈະໃຊ້ວິທີແທນທີ່ Key ດັ່ງກ່າວດ້ວຍຄ່າທີ່ແຮັກເກີກຽມໄວ້ແທນ.
ການກະທຳດັ່ງກ່າວເຮັດໃຫ້ Cookies ແລະ ລະຫັດຜ່ານທີ່ເຄີຍຖືກບັນທຶກໄວ້ກ່ອນໜ້ານີ້ບໍ່ສາມາດອ່ານໄດ້ອີກຕໍ່ໄປຢ່າງຖາວອນ ແຕ່ໃນຂະນະດຽວກັນກໍ່ຊ່ວຍໃຫ້ແຮັກເກີສາມາດນຳໄປຖອດລະຫັສຂໍ້ມູນໄດ້ໃນພາຍຫຼັງ.
ທີ່ຜ່ານມາ Chrome DevTools Protocol (CDP) ເຄີຍຖືກມັນແວນຳໄປໃຊ້ໃນການໂຈມຕີມາແລ້ວ ເຊັ່ນ: Chaos Ransomware ທີ່ໃຊ້ເພື່ອເຊື່ອງການສື່ສານກັບເຊີເວີ C2 ແລະ ມັນແວ Chaes ທີ່ໃຊ້ຄວບຄຸມຟັງຊັ່ນຂອງບຣາວເຊີ ເພື່ອເປີດຊ່ອງທາງໃນການລັກຂໍ້ມູນ.
ຢ່າງໃດກໍ່ຕາມ, AmnesiaStealer ຖືວ່າປັນມັນແວເທິງ macOS ໂຕທໍາອິດທີ່ມີລາຍງານວ່າສາມາດລວມການ Cloned ໂປຟາຍ Chromium ເຂົ້າກັບການຄວບຄຸມຈາກໄລຍະໄກແບບ Real-time ຜ່ານ CDP ຊຶ່ງຊ່ວຍໃຫ້ແຮັກເກີສາມາດເຂົ້າມາໂຕ້ຕອບກັບ Sessions ທີ່ລ໋ອກອິນຄ້າງໄວ້ ຜ່ານບຣາວເຊີທີ່ເຊື່ອງການເຮັດວຽກງຢູ່ເທິງຄອມພິວເຕີທີ່ຕິດມັນແວໄດ້ຢ່າງແນບນຽນ.

“ຜູ້ໃຊ້ໄດ້ຮັບຄຳແນະນຳວ່າ ບໍ່ຄວນນຳຄຳສັ່ງທີ່ພົບເທິງອິນເຕີເນັດໄປຣັນໃນ Terminal ເດັດຂາດ ຫາກບໍ່ເຂົ້າໃຈການເຮັດວຽກຂອງຄຳສັ່ງນັ້ນຢ່າງແທ້ຈິງ”

ເອກະສານອ້າງອີງ:
1. https://www.bleepingcomputer.com/news/security/new-amnesiastealer-macos-malware-hijacks-browser-sessions-via-remote-control/
2. https://www.i-secure.co.th/2026/08/amnesiastealer-%e0%b8%a1%e0%b8%b1%e0%b8%a5%e0%b9%81%e0%b8%a7%e0%b8%a3%e0%b9%8c%e0%b8%9a%e0%b8%99-macos-%e0%b8%95%e0%b8%b1%e0%b8%a7%e0%b9%83%e0%b8%ab%e0%b8%a1%e0%b9%88-%e0%b8%97%e0%b8%b3%e0%b8%81/

ລາຍການຮູບ

Meesaisak 21 August 2026 67 Print

ພາສາ (Language)