نمونهای از بدافزار مرتبط با زنجیرهٔ حملات ClickFix که به زبان Go نوشته شده، در محیط macOS شناسایی شده است. این نمونه قادر به سرقت گذرواژههای ذخیرهشده در مرورگرها، استخراج دادههای Apple iCloud Keychain و حتی تخلیهٔ مستقیم کیفپولهای رمزارز است.
چرخهٔ آلودهسازی و نحوهٔ اجرا
زنجیرهٔ حمله با متقاعدسازی کاربر به چسباندن یک فرمان مخرب در اپ Terminal آغاز میشود. آن فرمان یک لودر Bash اجرا میکند که ابتدا اطلاعات سختافزاری و نرمافزاری سیستم را جمعآوری میکند و سپس از سرور مهاجم یک فایل Mach-O مناسب با معماری پردازندهٔ قربانی دانلود مینماید. برای آشنایی بیشتر با فرمت Mach-O، میتوانید به صفحهٔ ویکیپدیا مراجعه کنید.
قابلیتهای بدافزار
- استخراج گذرواژهها و دادههای احراز هویت ذخیرهشده در مرورگرها و Apple iCloud Keychain.
- ارسال دادههای بازیابیشده به سرور کنترلشده توسط بازیگر تهدید.
- نمایش پنجرهٔ تقلبی برای فریب کاربر و دریافت نامکاربری و رمز عبور سیستم تحت عنوان پیام خطا یا «خطای غیرمنتظرهٔ سیستم».
- اجرای روتین ویژهای با نام DRAIN برای بررسی موجودی کیفپول و انتقال بخشی یا تمام داراییها به آدرسهای تحت کنترل مهاجم.
رمزارزهای هدفگرفتهشده
نسخههای مختلف این بدافزار برای رمزارزهای متعدد پیادهسازی شدهاند؛ از جمله Bitcoin، Litecoin، Dogecoin، Monero، Ethereum و XRP (ریپل).
ویژگی متمایز: برداشت تدریجی از کیفپول
پژوهشگران مشاهده کردهاند که این بدافزار همیشه کل موجودی را برداشت نمیکند. الگوریتمی طراحی شده تا مقدار معینی معادل حدود ۱٪ از دارایی کیفپول را محاسبه کند و بر اساس پیکربندی، برداشتها را بهصورت تدریجی یا کامل انجام دهد. چنین رفتار ظریفی باعث دشوارشدن شناسایی و ردیابی تراکنشها میشود.
زیرساخت و ارتباط با ارائهدهندهٔ میزبانی
سرورهای میزبانی فایلهای مخرب و سرورهای فرماندهی و کنترل (C2) به زیرساختهایی مرتبط بودند که با شرکتهای میزبانی از نوع «bulletproof» در ارتباطاند. یکی از نامهای مرتبط با این شبکهها، Aeza Group است؛ شرکتی که بهدلیل تسهیل فعالیت بازیگران مخرب از سوی برخی کشورها مورد تحریم قرار گرفته است. برای آشنایی با مفهوم میزبانی bulletproof، توضیحات ویکیپدیا مفید خواهد بود.
سابقهٔ اخیر و نمونههای مرتبط
تحقیقات اخیر نشان میدهد کمپینهای ClickFix از ترکیب تکنیکهای متنوعی بهره میبرند تا اهداف macOS و ویندوز را هدفگذاری کنند، از جمله:
- کمپینی که توسط Huntress گزارش شده؛ این کمپین از خوشهای از دامنههای شبیهسازیشده و درگاهی سمتسرور برای اثرانگشتگیری مرورگر و اعتبارسنجی سختافزار استفاده میکرد تا تنها روی اهداف واقعی macOS تمرکز نماید.
- نمونههایی که از Program Compatibility Assistant (pcalua.exe) ویندوز سوءاستفاده کرده و برای عبور از قواعد والد-فرآیند از ابزارهایی مانند PowerShell، WMI و WebDAV بهره میبرند؛ تشریح این روشها توسط Palo Alto Networks Unit 42 منتشر شده است (Unit 42).
- کمپینی که برای فرار از تشخیص شبکهای از نمونهسازی WebAssembly و استگانوگرافی در تصاویر SVG استفاده کرده است؛ برای اطلاعات بیشتر درباره WebAssembly به وبسایت رسمی WebAssembly مراجعه کنید.
اقدامات دفاعی و کاهش ریسک
- از چسباندن فرمان ناشناس در Terminal خودداری کنید: فرمانهایی که منبع آن را تأیید نکردهاید اجرا نفرمایید.
- تأیید هویت چندمرحلهای را برای کیفپولها فعال کنید: لایههای اضافی میتوانند برداشت فوری از داراییها را دشوارتر کنند.
- از مدیر رمز عبور معتبر استفاده کنید: نگهداری گذرواژهها در مرورگر ریسک را افزایش میدهد؛ دسترسی Keychain را محدود و تنها به برنامههای مورداعتماد اجازه دهید.
- نظارت مستمر بر تراکنشها: آدرسهای کیفپول را پایش کنید و برداشتهای کوچک و متوالی را بهسرعت گزارش نمایید؛ این مدل برداشت میتواند نشانهٔ فعالیت DRAIN باشد.
- بهروزرسانی و ضدبدافزار با قابلیتهای رفتاری: پچهای امنیتی سیستمعامل و راهحلهای حفاظتی که رفتار مشکوک را تشخیص میدهند نصب و بهروز نگهدارید.
نکات پایانی و پیگیری
تحرکات مرتبط با ClickFix نشان میدهد بازیگران تهدید به سرعت تکنیکهای جدید را ترکیب میکنند؛ از فریب کاربر برای اجرای فرمان در کنسول و بهرهگیری از میزبانهای bulletproof گرفته تا استفاده از WebAssembly و استگانوگرافی. دنبالکردن گزارشهای رسمی پژوهشگران امنیتی مانند Huntress و Unit 42 و بهروزرسانی سیاستهای داخلی سازمان بهترین راه برای کاهش احتمال قربانیشدن است.
هشدار فوری: اگر اخیراً فرمانی در ترمینال چسباندهاید یا رفتار مشکوکی در کیفپول مشاهده میکنید، دستگاه را سریعاً آفلاین کنید، کلیدها و گذرواژهها را تغییر دهید و با تیم پشتیبانی سرویس رمزارزی یا یک تحلیلگر امنیتی تماس بگیرید.





