SHub Reaper คือมัลแวร์ขโมยข้อมูล (infostealer) สำหรับ macOS ที่ปลอมตัวเป็นซอฟต์แวร์หรือเครื่องมือความปลอดภัยจาก Apple, Google และ Microsoft เพื่อหลอกผู้ใช้ติดตั้ง การโจมตีใช้เทคนิค social engineering เช่น ให้ผู้ใช้คัดลอกคำสั่งไปวางใน Terminal ทำให้มัลแวร์สามารถหลบการตรวจจับของระบบป้องกัน macOS ได้ มัลแวร์มุ่งขโมยข้อ...

Create a landscape editorial hero image for this Studio Global article: What is SHub Reaper, how does this new macOS malware carry out a multi-stage attack by impersonating Apple, Google, and Microsoft, what data. Article summary: SHub Reaper is a new “Reaper” build of the SHub macOS infostealer family that uses brand impersonation and staged scripts to trick users into installing credential-stealing malware. Reporting attributes the discovery to . Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "##### The Latest. A malicious new malware is targeting macOS users, disguised as a critical system update and popular workplace software. The malware is a fresh variant of an infos" source context "New Reaper Malware Uses Fake Microsoft Domain to Steal macOS ..." Reference image 2: visual subject "##### The Latest. A malicious n
แม้ว่า macOS จะถูกมองว่าเป็นระบบปฏิบัติการที่ปลอดภัยกว่าหลายแพลตฟอร์ม แต่ในช่วงไม่กี่ปีที่ผ่านมา มัลแวร์ประเภทขโมยข้อมูล (infostealer) ที่พุ่งเป้าไปยังผู้ใช้ Mac กลับเพิ่มขึ้นอย่างเห็นได้ชัด หนึ่งในตัวอย่างล่าสุดคือ SHub Reaper ซึ่งเป็นเวอร์ชันใหม่ของมัลแวร์ตระกูล SHub ที่ออกแบบมาเพื่อขโมยข้อมูลสำคัญจากเครื่องผู้ใช้
นักวิจัยด้านความปลอดภัยพบว่าแคมเปญนี้ใช้วิธีปลอมตัวเป็นบริการหรือซอฟต์แวร์จาก Apple, Google และ Microsoft เพื่อหลอกให้ผู้ใช้ติดตั้งสคริปต์อันตราย จากนั้นมัลแวร์จะเก็บข้อมูลสำคัญจากระบบอย่างเงียบ ๆ แล้วส่งออกไปยังผู้โจมตี
SHub Reaper เป็นมัลแวร์ประเภท macOS infostealer ซึ่งหมายถึงมัลแวร์ที่ถูกสร้างมาเพื่อรวบรวมและส่งข้อมูลสำคัญจากเครื่องที่ติดเชื้อไปยังเซิร์ฟเวอร์ของผู้โจมตี
มันเป็นส่วนหนึ่งของ ตระกูลมัลแวร์ SHub Stealer ซึ่งก่อนหน้านี้เคยถูกพบในแคมเปญโจมตีที่มุ่งขโมยรหัสผ่านและข้อมูลคริปโตจากผู้ใช้ Mac
เมื่อถูกติดตั้งแล้ว มัลแวร์จะพยายามเก็บข้อมูลหลายประเภท เช่น
งานวิเคราะห์มัลแวร์ในตระกูล SHub ยังพบว่ามันสามารถดึงข้อมูลจากหลายเบราว์เซอร์ เซสชันแอปแชต และข้อมูลคีย์หรือ recovery phrase จากซอฟต์แวร์คริปโตวอลเล็ตได้อีกด้วย
จุดสำคัญของแคมเปญ SHub Reaper คือ การหลอกผู้ใช้ (social engineering) มากกว่าการใช้ช่องโหว่ของระบบโดยตรง ผู้โจมตีจะพยายามทำให้เหยื่อเป็นคนรันคำสั่งอันตรายด้วยตัวเอง
โดยทั่วไปลำดับการติดเชื้อจะมีหลายขั้นตอนดังนี้
เหยื่อมักจะเจอ หน้าเว็บไซต์ดาวน์โหลดหรือแจ้งเตือนอัปเดตปลอม ที่ดูเหมือนซอฟต์แวร์จริง นักวิจัยพบตัวอย่างเช่น
เพื่อเพิ่มความน่าเชื่อถือ บางขั้นตอนของการโจมตีใช้ โดเมนที่สะกดคล้ายโครงสร้างของ Microsoft หรือทำให้ดูเหมือนส่วนหนึ่งของระบบความปลอดภัย Apple
แคมเปญ SHub หลายครั้งใช้เทคนิคที่เรียกว่า ClickFix ซึ่งหน้าเว็บจะบอกผู้ใช้ให้แก้ปัญหาหรือทำการติดตั้งโดยคัดลอกคำสั่งไปวางในแอป Terminal
คำสั่งดังกล่าวมักถูกอธิบายว่าเป็นคำสั่งติดตั้งเครื่องมือหรือแก้ปัญหาระบบ แต่จริง ๆ แล้วมันจะดาวน์โหลดและรันโค้ดอันตรายแทน
เนื่องจากผู้ใช้เป็นคนรันคำสั่งเอง ระบบป้องกันบางส่วนของ macOS ที่ตรวจสอบไฟล์แอปก่อนเปิดจึงอาจไม่ถูกเรียกใช้
เมื่อคำสั่งถูกวางใน Terminal แล้ว การโจมตีจะเริ่มกระบวนการหลายขั้น เช่น
curl ที่ถูกทำให้สับสน (obfuscation) เพื่อดาวน์โหลดตัวโหลด (loader)zshโครงสร้างแบบหลายชั้นนี้ช่วยซ่อนพฤติกรรมของมัลแวร์และทำให้การตรวจจับยากขึ้น
เป้าหมายหลักของมัลแวร์คือข้อมูลที่สามารถนำไปขายหรือใช้โจมตีต่อได้ง่าย เช่น
ในบางแคมเปญ ผู้โจมตีถึงกับแก้ไขแอปคริปโตวอลเล็ตให้กลายเป็น เวอร์ชันที่ฝังมัลแวร์ (trojanized) เพื่อให้สามารถขโมย recovery phrase หรือเงินในภายหลังได้
เพื่อให้ยังทำงานต่อหลังจากรีสตาร์ตเครื่อง SHub Reaper มีรายงานว่าใช้ LaunchAgent ซึ่งถูกตั้งชื่อให้ดูเหมือนบริการปกติ เช่น "GoogleUpdate"
LaunchAgent เป็นกลไกของ macOS ที่ใช้กำหนดโปรแกรมให้รันอัตโนมัติเมื่อผู้ใช้ล็อกอินเข้าสู่ระบบ ดังนั้นมัลแวร์สามารถเริ่มทำงานใหม่ได้ทุกครั้งที่เปิดเครื่อง
นอกจากนี้ยังใช้วิธีหลบการตรวจจับ เช่น
เทคนิคเหล่านี้ทำให้ระบบตรวจจับมัลแวร์แบบดั้งเดิมตรวจพบได้ยากขึ้น
macOS มีระบบป้องกันในตัว เช่น Gatekeeper และ XProtect ที่ตรวจสอบไฟล์ดาวน์โหลดและแอปก่อนเปิดใช้งาน
แต่การโจมตีแบบ SHub Reaper สามารถเลี่ยงได้บางส่วน เพราะ
เมื่อการเริ่มรันเกิดจากคำสั่งที่ผู้ใช้อนุญาต ระบบตรวจสอบบางอย่างจึงอาจไม่ทำงานเหมือนกับการเปิดแอปที่ดาวน์โหลดมาโดยตรง
แม้การโจมตีจะซับซ้อน แต่จริง ๆ แล้วมันอาศัยการหลอกผู้ใช้เป็นหลัก ดังนั้นการปรับพฤติกรรมเล็กน้อยสามารถลดความเสี่ยงได้มาก
1. อย่าวางคำสั่งจากเว็บไซต์ลงใน Terminal
หากหน้าเว็บบอกให้คัดลอกคำสั่งเพื่อแก้ปัญหาหรือทำการติดตั้ง ควรถือว่าเป็นสัญญาณอันตรายทันที
2. อัปเดตซอฟต์แวร์ผ่านช่องทางทางการเท่านั้น
ใช้ระบบ Software Update ของ macOS, Mac App Store หรือเว็บไซต์ผู้พัฒนาโดยตรง
3. อัปเดต macOS และเบราว์เซอร์เสมอ
Apple ปรับปรุงระบบความปลอดภัย เช่น XProtect และ XProtectRemediator อย่างต่อเนื่องเพื่อรับมือมัลแวร์ใหม่
4. ตรวจสอบบัญชีสำคัญและคริปโตวอลเล็ต
หากสงสัยว่าเครื่องติดมัลแวร์ ควรเปลี่ยนรหัสผ่านจากอุปกรณ์ที่ปลอดภัยและตรวจสอบธุรกรรมผิดปกติ
5. ใช้ซอฟต์แวร์รักษาความปลอดภัยที่เชื่อถือได้
เครื่องมือ endpoint security สามารถช่วยตรวจจับสคริปต์หรือพฤติกรรมผิดปกติได้
SHub Reaper เป็นตัวอย่างของแนวโน้มที่ชัดเจนในโลกไซเบอร์ปัจจุบัน เมื่อ Mac ถูกใช้ในธุรกิจและองค์กรเพิ่มขึ้น ผู้โจมตีก็เริ่มสร้าง มัลแวร์ที่ออกแบบมาสำหรับ macOS โดยเฉพาะ มากขึ้น
บทเรียนสำคัญสำหรับผู้ใช้ Mac คือเรื่องง่าย ๆ ข้อหนึ่ง: มัลแวร์ยุคใหม่ไม่จำเป็นต้องเจาะระบบ—แค่หลอกให้คุณเปิดประตูให้มันเองก็พอ
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
SHub Reaper คือมัลแวร์ขโมยข้อมูล (infostealer) สำหรับ macOS ที่ปลอมตัวเป็นซอฟต์แวร์หรือเครื่องมือความปลอดภัยจาก Apple, Google และ Microsoft เพื่อหลอกผู้ใช้ติดตั้ง
SHub Reaper คือมัลแวร์ขโมยข้อมูล (infostealer) สำหรับ macOS ที่ปลอมตัวเป็นซอฟต์แวร์หรือเครื่องมือความปลอดภัยจาก Apple, Google และ Microsoft เพื่อหลอกผู้ใช้ติดตั้ง การโจมตีใช้เทคนิค social engineering เช่น ให้ผู้ใช้คัดลอกคำสั่งไปวางใน Terminal ทำให้มัลแวร์สามารถหลบการตรวจจับของระบบป้องกัน macOS ได้
มัลแวร์มุ่งขโมยข้อมูลสำคัญ เช่น รหัสผ่านเบราว์เซอร์ Apple Keychain ข้อมูล iCloud ไฟล์ในเครื่อง และข้อมูลคริปโตวอลเล็ต