کشف کمپینی که کاربران macOS را با پنجره به‌روزرسانی جعلی فریب می‌دهد

شرکت AllSecure مجموعه‌ای از حملات تبلیغات مخرب (malvertising) ویژه macOS را ردیابی کرده است. در این حمله، کاربران به صفحات تبلیغاتی هدایت می‌شوند که پنجره‌ای تمام‌صفحه شبیه پیام به‌روزرسانی یا راه‌اندازی مجدد نمایش می‌دهد و هم‌زمان یک دستور مخرب را به کلیپ‌بورد قربانی می‌فرستد تا او را به اجرای آن در Terminal ترغیب کند.

تکنیک ClickFix: فریب با کلیپ‌بورد و اجبار به اجرا

صفحه جعلی طوری طراحی شده که کاربر با پیامی درباره «فریز شدن سیستم» یا «راه‌اندازی مجدد ناموفق» مواجه شود و تحت فشار فوری دستور درج‌شده در کلیپ‌بورد را در Terminal پیست کند. این روش، که به ClickFix شناخته می‌شود، روی القای اضطراب تکیه دارد تا قربانی بدون بررسی دستور را اجرا کند. AllSecure می‌گوید این توالی عموماً یک‌بار مصرف است و تلاش برای بازتولید آن همیشه نتیجه یکسانی نمی‌دهد.

نمونه صفحه به‌روزرسانی جعلی macOS مورد استفاده در کمپین

انتشار بدافزار مبتنی بر Node.js و پایداری با LaunchAgent

فرمانی که قربانی در Terminal اجرا می‌کند معمولاً یک curl است که مرحله بعدی را دانلود می‌کند: یک درب‌پشتی مبتنی بر Node.js. این درب‌پشتی برای بقا از LaunchAgent استفاده می‌کند و هر پنج دقیقه با سرور فرمان و کنترل (C2) تماس می‌گیرد تا کدهای جاوااسکریپتی دریافتی را اجرا کند.

EtherHiding: مخفی‌سازی آدرس C2 در قراردادهای هوشمند اتریوم

ویژگی برجسته این کمپین استفاده از قراردادهای هوشمند اتریوم برای میزبانی آدرس‌های زنده C2 است؛ بدافزار آدرس واقعی سرور را از یک قرارداد هوشمند استخراج می‌کند تا حذف زیرساخت ارتباطی دشوار شود. این روش که AllSecure آن را EtherHiding نامیده، پیش‌تر در حملاتی با ردپای مجموعه‌ای تحت عنوان Contagious Interview یا UNC5342 مشاهده شده است. برای آشنایی بیشتر می‌توانید به توضیحات Ethereum و Smart contract در ویکی‌پدیا مراجعه کنید.

دو بارگذار (payload) اصلی: دزد اطلاعات و افزونه مخرب کروم

پس از استخراج آدرس C2، دو مولفه اصلی فراخوانی می‌شوند:

  • یک دزد اطلاعات که داده‌ها را از مرورگرهای رایج (Chrome، Brave، Edge، Firefox، Opera، Vivaldi)، بیش از 150 کیف پول ارز دیجیتال و همچنین کلیدهای SSH، AWS، Azure و npm استخراج می‌کند.
  • یک افزونه مخرب با نام «Google Drive Offline» که با پچ کردن فایل Secure Preferences کروم به‌صورت sideloaded نصب شده و می‌تواند برای تخلیه کیف پول‌ها مورد استفاده قرار گیرد.

AllSecure گزارش می‌دهد که دو مسیر مرتبط با پیکربندی EtherHiding در نمونه بدافزار مشاهده شده‌اند: "rg-telemetry[.]sbs/api" و "th-updates[.]sbs/analytics". این مسیرها از قراردادهایی ناشی شده‌اند که توسط کیف‌پول‌های یک‌بار مصرف مستقر و سریعاً رها شده‌اند؛ الگویی که به اتوماسیون و صنعتی‌شدن عملیات اشاره دارد.

نحوه آغاز آلوده‌سازی: تبلیغات پولی به‌جای طعمه‌های قبلی

برخلاف موج‌های قبلی که از پیشنهادهای شغلی جعلی، آزمون‌های کدنویسی یا ارزیابی‌های ویدیویی بهره می‌گرفتند، این نسخه با نتیجه‌ای اسپانسری در نتایج جستجو آغاز شده است. در نمونه‌ای که AllSecure تحلیل کرده، قربانی هنگام جستجوی عبارت مرتبط، روی یک نتیجه تبلیغی کلیک کرده و به محض بارگذاری صفحه، پنجره به‌روزرسانی جعلی ظاهر و زنجیره آلوده‌سازی راه‌اندازی شده است.

اقدامات حفاظتی عملی

  • هرگز فرمانی را که از منابع ناشناس در Terminal پیست شده اجرا نکنید؛ حتی اگر صفحه ادعا کند سیستم‌عامل مشکل دارد.
  • به‌روزرسانی‌ها را فقط از منابع رسمی مانند App Store یا وب‌سایت سازنده دریافت کنید.
  • در مواجهه با تبلیغات اسپانسری در نتایج جستجو محتاط باشید و پیش از کلیک، آدرس دامنه را بررسی کنید.
  • برای نگهداری ارزهای دیجیتال از کیف‌های سخت‌افزاری استفاده کنید و کلیدهای خصوصی را آفلاین نگه دارید.
  • افزونه‌ها را تنها از فروشگاه رسمی مرورگر دریافت و فایل‌های پیکربندی مرورگر را به‌صورت دوره‌ای کنترل کنید.
  • سیستم‌های تشخیص و پاسخ به تهدید (EDR) و آنتی‌ویروس‌های معتبر را فعال نگه دارید و لاگ‌ها را برای رفتارهای مشکوک بررسی کنید.

خلاصه و مسیر رو به جلو

ترکیب پنهان‌سازی نقاط کنترل در بلاکچین و فشار روانی برای وادار کردن کاربران به اجرای فرمان نشان‌دهنده تکامل تاکتیک‌های بازیگران تهدید است. تیم‌های امنیتی باید روی شناسایی رفتارهای مرتبط با کلیپ‌بورد، تحلیل قراردادهای هوشمند مشکوک و آموزش روش‌های امن تعامل کاربران با Terminal متمرکز شوند تا زنجیره‌های آلوده‌سازی مشابه قطع شود. گزارش AllSecure و پوشش The Hacker News منابع قابل استنادی برای بررسی‌های فنی بیشتر هستند.