นักวิจัยของ Jamf Threat Labs พบมัลแวร์บน Mac ชื่อ CloudSyncD ที่แอบมาในรูปไฟล์ติดตั้ง Zoom ปลอม หลอกให้ผู้ใช้พิมพ์รหัสผ่านเครื่อง แล้วใช้รหัสนั้นรันตัวหลังบ้าน (backdoor) ด้วยสิทธิ์ผู้ดูแลระบบ ThaiCERT ออกประกาศเตือนเรื่องนี้เมื่อ 5 ต.ค. 2026 หลัง Jamf เผยรายงานเมื่อ 30 ก.ย.
มัลแวร์ทำงานยังไง
ตัวมัลแวร์มาในไฟล์ดิสก์อิมเมจที่ตั้งชื่อว่า Zoom มีไอคอนและทางลัดโฟลเดอร์ Applications ให้ดูเหมือนตัวติดตั้งจริง แต่ไม่ได้ลงนามรับรองกับ Apple จึงมีภาพพื้นหลังสอนให้ผู้ใช้กดข้ามระบบป้องกัน Gatekeeper ด้วยปุ่ม "Open Anyway"
- ขั้นแรก: เด้งหน้าต่างขอรหัสผ่านปลอมอ้างว่าต้องใช้ติดตั้ง แล้วเช็กกับบัญชีในเครื่องจริง ถ้าพิมพ์ผิดจะถามซ้ำจนกว่าจะถูก
- ซ่อนรหัส: รหัสที่ได้ถูกเข้ารหัสแบบ Base64 ผสมข้อความสุ่ม เก็บไว้ในไฟล์ data.json ที่ปลอมเป็นไฟล์ตั้งค่าแอป
- ขั้นสอง: ตัวมัลแวร์ชั้นที่สองถูกรันด้วย sudo ด้วยรหัสที่ขโมยมา แล้วติดต่อเซิร์ฟเวอร์ควบคุมทุก 8–16 วินาที เพื่อรับไฟล์หรือคำสั่งเพิ่ม
Jamf และ ThaiCERT ระบุตรงกันว่าไม่พบการฝังตัวถาวรแบบ LaunchAgent หรือ LaunchDaemon และ ThaiCERT รายงานว่าไม่พบความสามารถขโมยข้อมูลจากเบราว์เซอร์ Keychain หรือกระเป๋าคริปโต แต่เครื่องที่โดนยังเปิดช่องให้ผู้ควบคุมส่งมัลแวร์ตัวอื่นตามมาได้
คนใช้ Mac ในไทยต้องทำอะไร
- โหลด Zoom จากเว็บทางการหรือ Mac App Store เท่านั้น ไม่โหลดจากลิงก์ในแชตหรืออีเมลที่ไม่คุ้น
- ตัวติดตั้งที่สอนให้กดข้าม Gatekeeper หรือขอรหัสผ่านก่อนเปิดใช้ ถือเป็นสัญญาณอันตราย
- ถ้าเคยเปิดไฟล์แบบนี้แล้วพิมพ์รหัสไปแล้ว ให้ตรวจไฟล์ โปรเซส และการเชื่อมต่อเครือข่ายที่ผิดปกติ และเปลี่ยนรหัสผ่านบัญชีเครื่อง
ThaiCERT ระบุว่าตัวอย่างแรกถูกพบเมื่อ 15 ก.ย. 2026 และตัวอย่างที่เชื่อมต่อเซิร์ฟเวอร์ควบคุมได้จริงตามมาในวันที่ 17 ก.ย. ทั้งสองหน่วยงานไม่ได้ระบุจำนวนผู้ที่ติดเชื้อ ลวดลายหลอกให้ผู้ใช้ติดตั้งเองคล้ายเว็บปลอมที่เคยเล่าไว้ใน เว็บจอง iPhone Duo ปลอม ที่ใช้ความเร่งรีบของผู้ใช้เป็นช่องโหว่
