มัลแวร์ Mac AmnesiaStealer: อย่ารันคำสั่งจากเว็บ

ผู้ใช้ Mac ควรระวังหน้าเว็บดาวน์โหลดปลอมที่ขอให้เปิด Terminal แล้ววางคำสั่งตามขั้นตอน เพราะนี่คือวิธีที่มัลแวร์ Mac ชื่อ AmnesiaStealer ใช้หลอกให้ผู้ใช้ติดตั้งภัยคุกคามด้วยตัวเอง ข่าวนี้ไม่ได้หมายความว่า Mac ทุกเครื่องติดมัลแวร์ แต่ผู้ที่เคยทำตามคำแนะนำลักษณะดังกล่าวควรตรวจสอบทันที

ClickFix คืออะไร และสังเกตอย่างไร

Jamf Threat Labs ระบุว่า AmnesiaStealer ถูกเผยแพร่ผ่านหน้า GitHub ปลอมซึ่งทำหน้าตาเหมือนหน้าดาวน์โหลดซอฟต์แวร์ แต่แทนที่จะให้ไฟล์ติดตั้งตามปกติ กลับสั่งให้ผู้ใช้คัดลอกคำสั่งไปวางใน Terminal พร้อมขอรหัสผ่านเครื่อง เทคนิคหลอกให้ผู้ใช้ “แก้ปัญหา” หรือ “ยืนยันการติดตั้ง” ด้วยคำสั่งเช่นนี้มักเรียกว่า ClickFix

สัญญาณเตือนสำคัญคือ เว็บไซต์ขอให้เปิด Terminal, PowerShell หรือเครื่องมือระบบ แล้วคัดลอกคำสั่งที่ผู้ใช้ไม่เข้าใจไปทำงาน เว็บไซต์ดาวน์โหลดทั่วไปไม่ควรต้องให้ผู้ใช้รันคำสั่งลึกลับเพื่อพิสูจน์ว่าเป็นมนุษย์หรือแก้ข้อผิดพลาด

หากติดแล้ว ข้อมูลอะไรอาจได้รับผลกระทบ

งานวิจัยของ Jamf พบว่ามัลแวร์พยายามเก็บข้อมูลจาก Keychain, Apple Notes, เอกสาร, Telegram และโปรไฟล์ของเบราว์เซอร์ที่ใช้ Chromium เช่น Chrome, Edge, Brave และ Arc รวมถึงคุกกี้และเซสชันที่ยังเข้าสู่ระบบอยู่ โมดูลอีกส่วนยังอาจให้ผู้โจมตีควบคุมเซสชันเบราว์เซอร์ที่ถูกคัดลอกแบบซ่อนอยู่ได้

จุดนี้สำคัญเพราะแม้เปิด MFA แล้ว เซสชันที่ล็อกอินค้างไว้อาจยังถูกนำไปใช้ได้ จึงไม่ควรหยุดแค่เปลี่ยนรหัสผ่าน แต่ควรสั่งออกจากระบบทุกอุปกรณ์หรือเพิกถอนเซสชันจากหน้าความปลอดภัยของบริการสำคัญด้วย

วิธีป้องกันและรับมือแบบทำได้ทันที

1. ถ้าเว็บขอให้เปิด Terminal และวางคำสั่ง ให้ปิดหน้าเว็บทันที อย่าทดลองรันแม้เว็บจะอ้างว่าเป็นขั้นตอนยืนยัน

2. ดาวน์โหลดแอปจาก App Store หรือเว็บไซต์ทางการของผู้พัฒนาโดยพิมพ์ที่อยู่เอง หลีกเลี่ยงลิงก์โฆษณาหรือหน้าดาวน์โหลดเลียนแบบ

3. อัปเดต macOS และแอปให้เป็นเวอร์ชันล่าสุด พร้อมเปิดระบบป้องกันของเครื่องไว้

4. หากเคยรันคำสั่งจากเว็บลักษณะนี้ ให้ตัดการเชื่อมต่ออินเทอร์เน็ตและหยุดใช้เครื่องทำธุรกรรมสำคัญ จากอุปกรณ์ที่เชื่อถือได้ให้เปลี่ยนรหัสผ่านอีเมลและบัญชีหลัก เพิกถอนเซสชัน เปิด MFA และตรวจสอบธนาคารหรือกระเป๋าคริปโท

5. ผู้ใช้เครื่องบริษัทควรแจ้งฝ่ายไอทีทันที อย่าลบหลักฐานหรือรีเซ็ตเครื่องเองก่อนรับคำแนะนำ เพราะทีมรักษาความปลอดภัยอาจต้องตรวจสอบอุปกรณ์และบันทึกเหตุการณ์

สำหรับองค์กร ควรสอนพนักงานให้จำสัญญาณของ ClickFix จำกัดการรันสคริปต์หรือแอปที่ไม่ได้รับอนุมัติ และมีขั้นตอนแจ้งเหตุที่ทำได้ง่าย ความระมัดระวังก่อนกดเพียงไม่กี่วินาทีช่วยลดความเสี่ยงได้มากกว่าการตามแก้หลังข้อมูลรั่วไหล

แหล่งข้อมูลและเครดิต

  • [Jamf Threat Labs: AmnesiaStealer — macOS infostealer ที่ควบคุมเซสชันเบราว์เซอร์](https://www.jamf.com/blog/amnesia-stealer-macos-infostealer-clickfix/) — 13 สิงหาคม 2026
  • [BleepingComputer: มัลแวร์ AmnesiaStealer ควบคุมเซสชันเบราว์เซอร์จากระยะไกล](https://www.bleepingcomputer.com/news/security/new-amnesiastealer-macos-malware-hijacks-browser-sessions-via-remote-control/) — 16 สิงหาคม 2026
  • ภาพประกอบสร้างด้วย AI โดย Zone-Idea

[อ่านข่าวและบทความเพิ่มเติมจาก Zone-Idea](https://zoneidea.co.th/news)