จากข้อมูลของ BlockBeats เมื่อวันที่ 23 ธันวาคม 23pds หัวหน้าเจ้าหน้าที่รักษาความปลอดภัยข้อมูลของ SlowMist ได้แชร์บทความที่ระบุว่ามัลแวร์ MacSync Stealer ซึ่งทำงานอยู่บนแพลตฟอร์ม macOS ได้มีการพัฒนาอย่างมาก โดยผู้ใช้บางรายประสบปัญหาการขโมยข้อมูลแล้ว บทความที่เขาแชร์ระบุว่า มัลแวร์นี้ได้พัฒนาจากการใช้ช่องทางเข้าถึงที่ง่าย เช่น "การลากและวางไปยังเทอร์มินัล" และ "ClickFix" ไปสู่การใช้แอปพลิเคชัน Swift ที่ลงนามด้วยรหัสและได้รับการรับรองจาก Apple ซึ่งช่วยเพิ่มความสามารถในการซ่อนตัวได้อย่างมาก
นักวิจัยค้นพบว่าตัวอย่างไวรัสแพร่กระจายในรูปแบบไฟล์ภาพดิสก์ชื่อ zk-call-messenger-installer-3.9.2-lts.dmg โดยปลอมตัวเป็นแอปพลิเคชันส่งข้อความโต้ตอบแบบทันทีหรือแอปพลิเคชันยูทิลิตี้ เพื่อล่อลวงให้ผู้ใช้ดาวน์โหลด แตกต่างจากเวอร์ชันก่อนหน้า เวอร์ชันใหม่นี้ไม่จำเป็นต้องมีการโต้ตอบจากผู้ใช้ผ่านทางเทอร์มินัล แต่ตัวช่วย Swift ในตัวจะดึงและเรียกใช้สคริปต์ที่เขียนโค้ดไว้จากเซิร์ฟเวอร์ระยะไกลเพื่อทำการขโมยข้อมูลให้เสร็จสมบูรณ์
มัลแวร์ดังกล่าวได้รับการลงนามและรับรองรหัสโดย Apple แล้ว รหัสทีมผู้พัฒนาคือ GNJLS3UYZ4 และแฮชที่เกี่ยวข้องยังไม่ถูกเพิกถอนโดย Apple ในขณะที่ทำการวิเคราะห์ ซึ่งหมายความว่ามันมี "ความน่าเชื่อถือ" สูงกว่าภายใต้กลไกความปลอดภัยเริ่มต้นของ macOS และง่ายต่อการหลีกเลี่ยงความระมัดระวังของผู้ใช้ การวิจัยยังพบว่าไฟล์ DMG มีขนาดใหญ่ผิดปกติและมีไฟล์ล่อเป้า เช่น ไฟล์ PDF ที่เกี่ยวข้องกับ LibreOffice เพื่อลดความสงสัยลงไปอีก
นักวิจัยด้านความปลอดภัยชี้ให้เห็นว่า โทรจันที่ขโมยข้อมูลเหล่านี้มักจะมุ่งเป้าไปที่ข้อมูลเบราว์เซอร์ ข้อมูลประจำตัวบัญชี และข้อมูลกระเป๋าเงินดิจิทัลที่เข้ารหัสไว้ เนื่องจากมัลแวร์เริ่มใช้ประโยชน์จากกลไกการลงนามและการรับรองของ Apple อย่างเป็นระบบ ความเสี่ยงของการหลอกลวงและการรั่วไหลของรหัสส่วนตัวสำหรับผู้ใช้สินทรัพย์ดิจิทัลบน macOS จึงเพิ่มสูงขึ้น
ขอแนะนำอย่างยิ่งให้ผู้ใช้ตรวจสอบให้แน่ใจว่าได้เปิดใช้งานการป้องกันภัยคุกคามและการควบคุมภัยคุกคามขั้นสูงใน Jamf สำหรับ Mac และตั้งค่าเป็นโหมดบล็อกเพื่อป้องกันมัลแวร์ขโมยข้อมูลรุ่นล่าสุดเหล่านี้
