Jamf Threat Labs รายงานมัลแวร์ขโมยข้อมูลบน macOS สองตระกูลในเดือนกรกฎาคม 2026 ได้แก่ CrashStealer และ PamStealer ซึ่งใช้วิธีหลบ Gatekeeper แตกต่างกัน [1][2][3][33] CrashStealer ใช้แอป Werkbit ที่ผ่านการเซ็นและรับรองโดย Apple เป็นตัวปล่อยมัลแวร์ ก่อนปลอมตัวเป็นเครื่องมือรายงานข้อขัดข้องของระบบ [17][19][33] PamStealer...
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the key details about the two newly documented macOS infostealers — CrashStealer and Pam. Article summary: Here is the detailed breakdown of both macOS infostealers, based primarily on Jamf Threat Labs' research from July 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrati
มัลแวร์ขโมยข้อมูล หรือ infostealer บน macOS สองตระกูลใหม่ ได้แก่ CrashStealer และ PamStealer สะท้อนว่าภัยคุกคามบน Mac กำลังพัฒนาไปไกลกว่าการหลอกให้ผู้ใช้ติดตั้งไฟล์อันตรายแบบทั่วไป
Jamf Threat Labs ระบุว่า มัลแวร์ทั้งสองใช้คนละช่องทางในการหลบการตรวจสอบของ Gatekeeper ซึ่งเป็นกลไกของ macOS ที่ช่วยตรวจสอบแอปจากแหล่งภายนอก แต่มีพฤติกรรมร่วมกันที่ผิดปกติอย่างมาก นั่นคือการตรวจสอบรหัสผ่านของเหยื่อบนเครื่องก่อนส่งออกไป เพื่อให้ผู้โจมตีมั่นใจว่ารหัสผ่านนั้นใช้งานได้จริง CATJ
CrashStealer เป็น infostealer ที่เขียนด้วยภาษา C++ ตรวจพบครั้งแรกในช่วงต้นเดือนกรกฎาคม 2026 และถูกเปิดเผยต่อสาธารณะในวันที่ 13–14 กรกฎาคม 2026 TAJ
ตัวมัลแวร์ตั้งชื่อไบนารีเป็น CrashReporter.app พร้อมใช้ไอคอนและข้อมูลกำกับที่ทำให้ดูคล้ายเครื่องมือรายงานข้อขัดข้องของ Apple ผู้ใช้จึงอาจเข้าใจว่าเป็นส่วนประกอบปกติของระบบ ไม่ใช่โปรแกรมที่กำลังขโมยข้อมูลอยู่ AB
ห่วงโซ่การติดเชื้อเริ่มจากแอปชื่อ Werkbit ซึ่งมีลายเซ็นนักพัฒนาที่ถูกต้องและผ่านกระบวนการ notarization ของ Apple โดย Developer ID เชื่อมโยงกับชื่อ “Emil Grigorov” TAJ
เมื่อแอปผ่านการรับรองดังกล่าว Gatekeeper จะมองว่าเป็นซอฟต์แวร์ที่น่าเชื่อถือ จึงไม่แสดงคำเตือนแบบ “นักพัฒนาที่ไม่ระบุชื่อ” ตามปกติ อย่างไรก็ตาม ผู้ใช้ยังต้องเป็นผู้ดาวน์โหลดและเปิด Werkbit ด้วยตนเอง จากนั้นสคริปต์จึงดาวน์โหลดเพย์โหลด CrashStealer ตัวจริงอยู่เบื้องหลัง TJ
เหตุการณ์นี้ชี้ให้เห็นว่า ลายเซ็นที่ถูกต้องและการผ่าน notarization ไม่ได้หมายความว่าโค้ดทุกส่วนของแอปจะปลอดภัยหรือผ่านการตรวจสอบแบบเจาะลึกทั้งหมด แต่เป็นกลไกที่ช่วยยืนยันตัวตนและสถานะการจัดจำหน่ายของแอปเป็นหลัก R
CrashStealer สามารถกวาดข้อมูลจากหลายพื้นที่ในระบบ ได้แก่
CrashStealer แสดงหน้าต่างหลอกที่ออกแบบให้คล้ายกล่องโต้ตอบของ macOS เพื่อขอรหัสผ่านเข้าสู่ระบบของ Mac จากนั้นจะตรวจสอบรหัสผ่านบนเครื่องก่อนเริ่มขโมยข้อมูล วิธีนี้ช่วยให้ผู้โจมตีได้รับข้อมูลรับรองที่ใช้งานได้จริง แทนการเก็บทุกสิ่งที่ผู้ใช้พิมพ์โดยไม่ตรวจสอบ TJ
นอกจากนี้ มัลแวร์ยังเข้ารหัสไฟล์ที่ขโมยด้วย AES-GCM ก่อนส่งไปยังเซิร์ฟเวอร์ควบคุมและสั่งการ หรือ C2 ซึ่งอาจทำให้การตรวจจับจากทราฟฟิกเครือข่ายทำได้ยากขึ้น TJ
หลังติดเชื้อ CrashStealer จะแสดงหน้าจอรายงานข้อขัดข้องปลอมเพื่อรักษาภาพลวงตา คัดลอกตัวเองไปไว้ที่ ~/Library/Caches/com.apple.crashreporter/ และสร้าง LaunchAgent ชื่อ com.apple.crashreporter.helper เพื่อให้กลับมาทำงานได้หลังรีสตาร์ตเครื่อง นอกจากนี้ยังขอสิทธิ์ Full Disk Access เพื่อขยายขอบเขตข้อมูลที่เข้าถึงได้ FB
หลังได้รับรายงานจาก Jamf แอปเปิลได้เพิกถอนใบรับรองการเซ็นที่เกี่ยวข้องกับ Werkbit แล้ว TA
PamStealer เป็น infostealer แบบสองขั้นตอน เขียนด้วยภาษา Rust และเปิดเผยโดย Jamf เมื่อวันที่ 2 กรกฎาคม 2026 AAS ชื่อของมันมาจากการใช้ Pluggable Authentication Modules หรือ PAM ซึ่งเป็นอินเทอร์เฟซที่ macOS ใช้ในกระบวนการตรวจสอบสิทธิ์ เพื่อยืนยันว่ารหัสผ่านที่ได้มานั้นถูกต้อง AMDA
มัลแวร์แพร่ผ่านโดเมนที่ตั้งใจสะกดให้คล้ายเว็บไซต์ของ Maccy แอปจัดการคลิปบอร์ดที่ถูกต้องตามกฎหมาย เช่น maccyapp[.]com MIA
การโจมตีอาศัยช่องว่างที่มีการบันทึกไว้แต่ยังไม่มีแพตช์ในเส้นทางการทำงานของ Script Editor โดยทั่วไปมีขั้นตอนดังนี้
.scpt AAScom.apple.quarantine และไม่แสดงคำเตือนตามที่ผู้ใช้คาดไว้ MDAกล่าวอีกอย่างคือ Gatekeeper ไม่ได้ถูกเจาะด้วยช่องโหว่แบบดั้งเดิมทั้งหมด แต่ถูกอาศัยความน่าเชื่อถือของแอประบบร่วมกับการหลอกให้ผู้ใช้กดเปิดและสั่งรันด้วยตนเอง
เพย์โหลด Rust ในขั้นที่สองมุ่งขโมยข้อมูลหลายประเภท เช่น
เมื่อผู้ใช้เห็นหน้าต่างยืนยันสิทธิ์มาตรฐาน เช่น “Maccy wants to make changes” และพิมพ์รหัสผ่าน PamStealer จะไม่เพียงบันทึกข้อความที่ป้อน แต่จะเรียกใช้ PAM API ของ Apple ได้แก่ pam_start และ pam_authenticate เพื่อตรวจสอบรหัสผ่านกับกลไกยืนยันตัวตนของระบบก่อน AMDA
หากรหัสผ่านถูกต้อง มัลแวร์จะส่งรหัสผ่านออกไปและดำเนินการเก็บข้อมูลอื่นต่อ หากไม่ถูกต้อง อาจขอให้ผู้ใช้ลองใหม่หรือยุติการทำงาน ทำให้ลดโอกาสที่ผู้โจมตีจะได้ข้อมูลผิดและช่วยประหยัดทรัพยากรของการโจมตี DAS
วิธีนี้อาจทิ้งร่องรอยทางนิติวิทยาศาสตร์น้อยกว่าการใช้ keylogger หรือการอ่านข้อมูลจากหน่วยความจำ เพราะมัลแวร์เรียกใช้ API ที่ถูกต้องตามปกติของระบบ แทนการดักจับ system call หรือค้นหาข้อมูลในบัฟเฟอร์หน่วยความจำ DA
CrashStealer แสดงให้เห็นว่าผู้โจมตีสามารถนำแอปอันตรายเข้าสู่กระบวนการ notarization และได้ลายเซ็นที่ช่วยให้ผ่านการตรวจสอบของ Gatekeeper TJ การเพิกถอนใบรับรองของ Apple เป็นมาตรการตอบสนองภายหลัง เมื่อมีการรายงานแล้ว จึงไม่ได้ป้องกันการแพร่กระจายตั้งแต่แรกเสมอไป รูปแบบนี้คล้ายกับแคมเปญก่อนหน้า เช่น MacSync และมัลแวร์ตระกูล Odyssey Stealer ที่เคยใช้ลายเซ็นนักพัฒนา Apple ที่ถูกต้องเพื่อหลบการป้องกัน MFS
PamStealer ใช้ Script Editor เป็นตัวกลางในการรัน AppleScript ซึ่งทำให้การป้องกันของ Gatekeeper ไม่ทำงานในแบบที่ผู้ใช้คาดหวัง Jamf ระบุว่าช่องว่างลักษณะนี้เป็นประเด็นที่มีการบันทึกไว้แล้วแต่ยังไม่ได้รับการแก้ไข DA
การเข้ารหัสข้อมูลด้วย AES-GCM ของ CrashStealer และการตรวจสอบรหัสผ่านผ่าน PAM API ของ PamStealer สะท้อนว่าผู้โจมตีกำลังพัฒนาเครื่องมือที่ออกแบบมาให้เงียบและหลบการตรวจจับ มากกว่าพึ่งพามัลแวร์สำเร็จรูปทั่วไป DTJ
ไมโครซอฟท์ยังรายงานเมื่อเดือนกุมภาพันธ์ 2026 ว่า infostealer บน macOS, Python และแพลตฟอร์มข้ามระบบกำลังใช้คำลวงแบบ “ClickFix” เพื่อหลอกให้ผู้ใช้ติดตั้งมัลแวร์สำหรับขโมยรหัสผ่านเบราว์เซอร์ กระเป๋าเงินคริปโต ข้อมูลคลาวด์ และคีย์เข้าถึงของนักพัฒนา M
การยืนยันรหัสผ่านก่อนส่งออกถือเป็นพัฒนาการสำคัญของ infostealer ทั้งสองตระกูล แทนที่จะเก็บข้อมูลจำนวนมากโดยไม่รู้ว่าถูกต้องหรือไม่ มัลแวร์จะคัดกรองรหัสผ่านที่ใช้งานได้ก่อน จึงเพิ่มโอกาสสำเร็จและอาจลดความเสี่ยงจากการล็อกอินผิดซ้ำ ๆ ที่ทำให้เกิดสัญญาณเตือน TJ
สำหรับผู้ใช้ Mac บทเรียนสำคัญคืออย่าเชื่อเพียงชื่อ ไอคอน ลายเซ็น หรือคำเตือนที่ดูเป็นทางการ ควรดาวน์โหลดแอปจากเว็บไซต์ของผู้พัฒนาที่เชื่อถือได้ ตรวจสอบชื่อโดเมนให้ละเอียด และหลีกเลี่ยงการเปิดไฟล์ที่ไม่รู้ที่มาหรือทำตามคำสั่งให้รันสคริปต์ใน Script Editor โดยไม่เข้าใจเหตุผล AAS
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
Jamf Threat Labs รายงานมัลแวร์ขโมยข้อมูลบน macOS สองตระกูลในเดือนกรกฎาคม 2026 ได้แก่ CrashStealer และ PamStealer ซึ่งใช้วิธีหลบ Gatekeeper แตกต่างกัน [1][2][3][33]
Jamf Threat Labs รายงานมัลแวร์ขโมยข้อมูลบน macOS สองตระกูลในเดือนกรกฎาคม 2026 ได้แก่ CrashStealer และ PamStealer ซึ่งใช้วิธีหลบ Gatekeeper แตกต่างกัน [1][2][3][33] CrashStealer ใช้แอป Werkbit ที่ผ่านการเซ็นและรับรองโดย Apple เป็นตัวปล่อยมัลแวร์ ก่อนปลอมตัวเป็นเครื่องมือรายงานข้อขัดข้องของระบบ [17][19][33]
PamStealer แพร่ผ่านเว็บไซต์ปลอมที่เลียนแบบ Maccy และหลอกให้ผู้ใช้เปิดไฟล์ AppleScript ใน Script Editor ซึ่งเป็นแอปที่ macOS เชื่อถือ [4][5][9]