เทคโนโลยีใกล้ตัว เข้าใจได้ทุกวัน
ไอที
ไอที/ข่าว

มัลแวร์ Mac CloudSyncD ปลอมเป็นตัวติดตั้ง Zoom หลอกขอรหัสผ่านเครื่อง

Jamf พบมัลแวร์ CloudSyncD ปลอมเป็นไฟล์ติดตั้ง Zoom บน macOS หลอกให้กดข้าม Gatekeeper และพิมพ์รหัสผ่านเครื่อง แล้วรันตัวหลังบ้านด้วยสิทธิ์ผู้ดูแล ThaiCERT ออกประกาศเตือน 5 ต.ค.

ชายทำงานนั่งหน้า MacBook ที่แสดงหน้าต่างติดตั้งกับช่องกรอกรหัสผ่าน ท่าทางลังเลก่อนพิมพ์
ภาพประกอบสร้างด้วย AI: ผู้ใช้ Mac ลังเลก่อนพิมพ์รหัสผ่านให้ตัวติดตั้งที่ไม่น่าไว้ใจ ภาพไม่ใช่เหตุการณ์จริงเครดิตภาพ: TECHTIDE

นักวิจัยของ Jamf Threat Labs พบมัลแวร์บน Mac ชื่อ CloudSyncD ที่แอบมาในรูปไฟล์ติดตั้ง Zoom ปลอม หลอกให้ผู้ใช้พิมพ์รหัสผ่านเครื่อง แล้วใช้รหัสนั้นรันตัวหลังบ้าน (backdoor) ด้วยสิทธิ์ผู้ดูแลระบบ ThaiCERT ออกประกาศเตือนเรื่องนี้เมื่อ 5 ต.ค. 2026 หลัง Jamf เผยรายงานเมื่อ 30 ก.ย.

มัลแวร์ทำงานยังไง

ตัวมัลแวร์มาในไฟล์ดิสก์อิมเมจที่ตั้งชื่อว่า Zoom มีไอคอนและทางลัดโฟลเดอร์ Applications ให้ดูเหมือนตัวติดตั้งจริง แต่ไม่ได้ลงนามรับรองกับ Apple จึงมีภาพพื้นหลังสอนให้ผู้ใช้กดข้ามระบบป้องกัน Gatekeeper ด้วยปุ่ม "Open Anyway"

  • ขั้นแรก: เด้งหน้าต่างขอรหัสผ่านปลอมอ้างว่าต้องใช้ติดตั้ง แล้วเช็กกับบัญชีในเครื่องจริง ถ้าพิมพ์ผิดจะถามซ้ำจนกว่าจะถูก
  • ซ่อนรหัส: รหัสที่ได้ถูกเข้ารหัสแบบ Base64 ผสมข้อความสุ่ม เก็บไว้ในไฟล์ data.json ที่ปลอมเป็นไฟล์ตั้งค่าแอป
  • ขั้นสอง: ตัวมัลแวร์ชั้นที่สองถูกรันด้วย sudo ด้วยรหัสที่ขโมยมา แล้วติดต่อเซิร์ฟเวอร์ควบคุมทุก 8–16 วินาที เพื่อรับไฟล์หรือคำสั่งเพิ่ม

Jamf และ ThaiCERT ระบุตรงกันว่าไม่พบการฝังตัวถาวรแบบ LaunchAgent หรือ LaunchDaemon และ ThaiCERT รายงานว่าไม่พบความสามารถขโมยข้อมูลจากเบราว์เซอร์ Keychain หรือกระเป๋าคริปโต แต่เครื่องที่โดนยังเปิดช่องให้ผู้ควบคุมส่งมัลแวร์ตัวอื่นตามมาได้

คนใช้ Mac ในไทยต้องทำอะไร

  • โหลด Zoom จากเว็บทางการหรือ Mac App Store เท่านั้น ไม่โหลดจากลิงก์ในแชตหรืออีเมลที่ไม่คุ้น
  • ตัวติดตั้งที่สอนให้กดข้าม Gatekeeper หรือขอรหัสผ่านก่อนเปิดใช้ ถือเป็นสัญญาณอันตราย
  • ถ้าเคยเปิดไฟล์แบบนี้แล้วพิมพ์รหัสไปแล้ว ให้ตรวจไฟล์ โปรเซส และการเชื่อมต่อเครือข่ายที่ผิดปกติ และเปลี่ยนรหัสผ่านบัญชีเครื่อง

ThaiCERT ระบุว่าตัวอย่างแรกถูกพบเมื่อ 15 ก.ย. 2026 และตัวอย่างที่เชื่อมต่อเซิร์ฟเวอร์ควบคุมได้จริงตามมาในวันที่ 17 ก.ย. ทั้งสองหน่วยงานไม่ได้ระบุจำนวนผู้ที่ติดเชื้อ ลวดลายหลอกให้ผู้ใช้ติดตั้งเองคล้ายเว็บปลอมที่เคยเล่าไว้ใน เว็บจอง iPhone Duo ปลอม ที่ใช้ความเร่งรีบของผู้ใช้เป็นช่องโหว่

ที่มา — เรียงจากต้นตอทางการก่อน