کشف کمپینی که کاربران macOS را با پنجره بهروزرسانی جعلی فریب میدهد
شرکت AllSecure مجموعهای از حملات تبلیغات مخرب (malvertising) ویژه macOS را ردیابی کرده است. در این حمله، کاربران به صفحات تبلیغاتی هدایت میشوند که پنجرهای تمامصفحه شبیه پیام بهروزرسانی یا راهاندازی مجدد نمایش میدهد و همزمان یک دستور مخرب را به کلیپبورد قربانی میفرستد تا او را به اجرای آن در Terminal ترغیب کند.
تکنیک ClickFix: فریب با کلیپبورد و اجبار به اجرا
صفحه جعلی طوری طراحی شده که کاربر با پیامی درباره «فریز شدن سیستم» یا «راهاندازی مجدد ناموفق» مواجه شود و تحت فشار فوری دستور درجشده در کلیپبورد را در Terminal پیست کند. این روش، که به ClickFix شناخته میشود، روی القای اضطراب تکیه دارد تا قربانی بدون بررسی دستور را اجرا کند. AllSecure میگوید این توالی عموماً یکبار مصرف است و تلاش برای بازتولید آن همیشه نتیجه یکسانی نمیدهد.
انتشار بدافزار مبتنی بر Node.js و پایداری با LaunchAgent
فرمانی که قربانی در Terminal اجرا میکند معمولاً یک curl است که مرحله بعدی را دانلود میکند: یک دربپشتی مبتنی بر Node.js. این دربپشتی برای بقا از LaunchAgent استفاده میکند و هر پنج دقیقه با سرور فرمان و کنترل (C2) تماس میگیرد تا کدهای جاوااسکریپتی دریافتی را اجرا کند.
EtherHiding: مخفیسازی آدرس C2 در قراردادهای هوشمند اتریوم
ویژگی برجسته این کمپین استفاده از قراردادهای هوشمند اتریوم برای میزبانی آدرسهای زنده C2 است؛ بدافزار آدرس واقعی سرور را از یک قرارداد هوشمند استخراج میکند تا حذف زیرساخت ارتباطی دشوار شود. این روش که AllSecure آن را EtherHiding نامیده، پیشتر در حملاتی با ردپای مجموعهای تحت عنوان Contagious Interview یا UNC5342 مشاهده شده است. برای آشنایی بیشتر میتوانید به توضیحات Ethereum و Smart contract در ویکیپدیا مراجعه کنید.
دو بارگذار (payload) اصلی: دزد اطلاعات و افزونه مخرب کروم
پس از استخراج آدرس C2، دو مولفه اصلی فراخوانی میشوند:
- یک دزد اطلاعات که دادهها را از مرورگرهای رایج (Chrome، Brave، Edge، Firefox، Opera، Vivaldi)، بیش از 150 کیف پول ارز دیجیتال و همچنین کلیدهای SSH، AWS، Azure و npm استخراج میکند.
- یک افزونه مخرب با نام «Google Drive Offline» که با پچ کردن فایل Secure Preferences کروم بهصورت sideloaded نصب شده و میتواند برای تخلیه کیف پولها مورد استفاده قرار گیرد.
AllSecure گزارش میدهد که دو مسیر مرتبط با پیکربندی EtherHiding در نمونه بدافزار مشاهده شدهاند: "rg-telemetry[.]sbs/api" و "th-updates[.]sbs/analytics". این مسیرها از قراردادهایی ناشی شدهاند که توسط کیفپولهای یکبار مصرف مستقر و سریعاً رها شدهاند؛ الگویی که به اتوماسیون و صنعتیشدن عملیات اشاره دارد.
نحوه آغاز آلودهسازی: تبلیغات پولی بهجای طعمههای قبلی
برخلاف موجهای قبلی که از پیشنهادهای شغلی جعلی، آزمونهای کدنویسی یا ارزیابیهای ویدیویی بهره میگرفتند، این نسخه با نتیجهای اسپانسری در نتایج جستجو آغاز شده است. در نمونهای که AllSecure تحلیل کرده، قربانی هنگام جستجوی عبارت مرتبط، روی یک نتیجه تبلیغی کلیک کرده و به محض بارگذاری صفحه، پنجره بهروزرسانی جعلی ظاهر و زنجیره آلودهسازی راهاندازی شده است.
اقدامات حفاظتی عملی
- هرگز فرمانی را که از منابع ناشناس در Terminal پیست شده اجرا نکنید؛ حتی اگر صفحه ادعا کند سیستمعامل مشکل دارد.
- بهروزرسانیها را فقط از منابع رسمی مانند App Store یا وبسایت سازنده دریافت کنید.
- در مواجهه با تبلیغات اسپانسری در نتایج جستجو محتاط باشید و پیش از کلیک، آدرس دامنه را بررسی کنید.
- برای نگهداری ارزهای دیجیتال از کیفهای سختافزاری استفاده کنید و کلیدهای خصوصی را آفلاین نگه دارید.
- افزونهها را تنها از فروشگاه رسمی مرورگر دریافت و فایلهای پیکربندی مرورگر را بهصورت دورهای کنترل کنید.
- سیستمهای تشخیص و پاسخ به تهدید (EDR) و آنتیویروسهای معتبر را فعال نگه دارید و لاگها را برای رفتارهای مشکوک بررسی کنید.
خلاصه و مسیر رو به جلو
ترکیب پنهانسازی نقاط کنترل در بلاکچین و فشار روانی برای وادار کردن کاربران به اجرای فرمان نشاندهنده تکامل تاکتیکهای بازیگران تهدید است. تیمهای امنیتی باید روی شناسایی رفتارهای مرتبط با کلیپبورد، تحلیل قراردادهای هوشمند مشکوک و آموزش روشهای امن تعامل کاربران با Terminal متمرکز شوند تا زنجیرههای آلودهسازی مشابه قطع شود. گزارش AllSecure و پوشش The Hacker News منابع قابل استنادی برای بررسیهای فنی بیشتر هستند.





