نمونه‌ای از بدافزار مرتبط با زنجیرهٔ حملات ClickFix که به زبان Go نوشته شده، در محیط macOS شناسایی شده است. این نمونه قادر به سرقت گذرواژه‌های ذخیره‌شده در مرورگرها، استخراج داده‌های Apple iCloud Keychain و حتی تخلیهٔ مستقیم کیف‌پول‌های رمزارز است.

چرخهٔ آلوده‌سازی و نحوهٔ اجرا

زنجیرهٔ حمله با متقاعدسازی کاربر به چسباندن یک فرمان مخرب در اپ Terminal آغاز می‌شود. آن فرمان یک لودر Bash اجرا می‌کند که ابتدا اطلاعات سخت‌افزاری و نرم‌افزاری سیستم را جمع‌آوری می‌کند و سپس از سرور مهاجم یک فایل Mach-O مناسب با معماری پردازندهٔ قربانی دانلود می‌نماید. برای آشنایی بیشتر با فرمت Mach-O، می‌توانید به صفحهٔ ویکی‌پدیا مراجعه کنید.

قابلیت‌های بدافزار

  • استخراج گذرواژه‌ها و داده‌های احراز هویت ذخیره‌شده در مرورگرها و Apple iCloud Keychain.
  • ارسال داده‌های بازیابی‌شده به سرور کنترل‌شده توسط بازیگر تهدید.
  • نمایش پنجرهٔ تقلبی برای فریب کاربر و دریافت نام‌کاربری و رمز عبور سیستم تحت عنوان پیام خطا یا «خطای غیرمنتظرهٔ سیستم».
  • اجرای روتین ویژه‌ای با نام DRAIN برای بررسی موجودی کیف‌پول و انتقال بخشی یا تمام دارایی‌ها به آدرس‌های تحت کنترل مهاجم.

رمزارزهای هدف‌گرفته‌شده

نسخه‌های مختلف این بدافزار برای رمزارزهای متعدد پیاده‌سازی شده‌اند؛ از جمله Bitcoin، Litecoin، Dogecoin، Monero، Ethereum و XRP (ریپل).

ویژگی متمایز: برداشت تدریجی از کیف‌پول

پژوهشگران مشاهده کرده‌اند که این بدافزار همیشه کل موجودی را برداشت نمی‌کند. الگوریتمی طراحی شده تا مقدار معینی معادل حدود ۱٪ از دارایی کیف‌پول را محاسبه کند و بر اساس پیکربندی، برداشت‌ها را به‌صورت تدریجی یا کامل انجام دهد. چنین رفتار ظریفی باعث دشوارشدن شناسایی و ردیابی تراکنش‌ها می‌شود.

زیرساخت و ارتباط با ارائه‌دهندهٔ میزبانی

سرورهای میزبانی فایل‌های مخرب و سرورهای فرماندهی و کنترل (C2) به زیرساخت‌هایی مرتبط بودند که با شرکت‌های میزبانی از نوع «bulletproof» در ارتباط‌اند. یکی از نام‌های مرتبط با این شبکه‌ها، Aeza Group است؛ شرکتی که به‌دلیل تسهیل فعالیت بازیگران مخرب از سوی برخی کشورها مورد تحریم قرار گرفته است. برای آشنایی با مفهوم میزبانی bulletproof، توضیحات ویکی‌پدیا مفید خواهد بود.

سابقهٔ اخیر و نمونه‌های مرتبط

تحقیقات اخیر نشان می‌دهد کمپین‌های ClickFix از ترکیب تکنیک‌های متنوعی بهره می‌برند تا اهداف macOS و ویندوز را هدف‌گذاری کنند، از جمله:

  • کمپینی که توسط Huntress گزارش شده؛ این کمپین از خوشه‌ای از دامنه‌های شبیه‌سازی‌شده و درگاهی سمت‌سرور برای اثرانگشت‌گیری مرورگر و اعتبارسنجی سخت‌افزار استفاده می‌کرد تا تنها روی اهداف واقعی macOS تمرکز نماید.
  • نمونه‌هایی که از Program Compatibility Assistant (pcalua.exe) ویندوز سوءاستفاده کرده و برای عبور از قواعد والد-فرآیند از ابزارهایی مانند PowerShell، WMI و WebDAV بهره می‌برند؛ تشریح این روش‌ها توسط Palo Alto Networks Unit 42 منتشر شده است (Unit 42).
  • کمپینی که برای فرار از تشخیص شبکه‌ای از نمونه‌سازی WebAssembly و استگانوگرافی در تصاویر SVG استفاده کرده است؛ برای اطلاعات بیشتر درباره WebAssembly به وب‌سایت رسمی WebAssembly مراجعه کنید.

اقدامات دفاعی و کاهش ریسک

  • از چسباندن فرمان ناشناس در Terminal خودداری کنید: فرمان‌هایی که منبع آن را تأیید نکرده‌اید اجرا نفرمایید.
  • تأیید هویت چندمرحله‌ای را برای کیف‌پول‌ها فعال کنید: لایه‌های اضافی می‌توانند برداشت فوری از دارایی‌ها را دشوارتر کنند.
  • از مدیر رمز عبور معتبر استفاده کنید: نگهداری گذرواژه‌ها در مرورگر ریسک را افزایش می‌دهد؛ دسترسی Keychain را محدود و تنها به برنامه‌های مورداعتماد اجازه دهید.
  • نظارت مستمر بر تراکنش‌ها: آدرس‌های کیف‌پول را پایش کنید و برداشت‌های کوچک و متوالی را به‌سرعت گزارش نمایید؛ این مدل برداشت می‌تواند نشانهٔ فعالیت DRAIN باشد.
  • به‌روزرسانی و ضدبدافزار با قابلیت‌های رفتاری: پچ‌های امنیتی سیستم‌عامل و راه‌حل‌های حفاظتی که رفتار مشکوک را تشخیص می‌دهند نصب و به‌روز نگه‌دارید.

نکات پایانی و پیگیری

تحرکات مرتبط با ClickFix نشان می‌دهد بازیگران تهدید به سرعت تکنیک‌های جدید را ترکیب می‌کنند؛ از فریب کاربر برای اجرای فرمان در کنسول و بهره‌گیری از میزبان‌های bulletproof گرفته تا استفاده از WebAssembly و استگانوگرافی. دنبال‌کردن گزارش‌های رسمی پژوهشگران امنیتی مانند Huntress و Unit 42 و به‌روزرسانی سیاست‌های داخلی سازمان بهترین راه برای کاهش احتمال قربانی‌شدن است.

هشدار فوری: اگر اخیراً فرمانی در ترمینال چسبانده‌اید یا رفتار مشکوکی در کیف‌پول مشاهده می‌کنید، دستگاه را سریعاً آفلاین کنید، کلیدها و گذرواژه‌ها را تغییر دهید و با تیم پشتیبانی سرویس رمزارزی یا یک تحلیلگر امنیتی تماس بگیرید.