پژوهشگران امنیت سایبری، نمونهای از یک بدافزار سرقت اطلاعات در سیستمعامل مک شناسایی کردهاند که میتواند نشست فعال تلگرام روی مک را سرقت کند و بدون درخواست کد ورود یا رمز تأیید دومرحلهای به گفتوگوها دسترسی پیدا کند و از طرف قربانی پیام بفرستد. همچنین با استفاده از اپلیکیشنهای جعلی، کاربران را فریب میدهد تا کلمات بازیابی کیف پول دیجیتال خود را وارد کنند.
به گفته شرکت امنیت بلاکچین «اسلومیست» (SlowMist)، این بدافزار دادههای حساس را از منابع مختلفی در مک جمعآوری میکند؛ از جمله سیستم مدیریت رمز عبور اپل (Keychain)، کوکیهای مرورگر سافاری، اپلیکیشن یادداشتها (Apple Notes)، تلگرام دسکتاپ، افزونههای مرورگر کیف پول دیجیتال.
سرقت نشست فعال تلگرام
این بدافزار به جای تلاش برای شکستن رمز عبور، به سراغ اطلاعاتی میرود که از قبل روی رایانه شما ذخیره شده است. وقتی روی کامپیوتر خود وارد تلگرام میشوید، یک «نشست فعال» (Session) ایجاد میشود تا نیازی به وارد کردنِ مداوم رمز نداشته باشید.
بدافزار دقیقاً همین فایلهای نشستِ از قبل تأییدشده را میدزدد و آنها را در محیط دیگری (رایانه مهاجم) کپی میکند. در نتیجه، تلگرام این اتصال را یک ورود جدید تشخیص نمیدهد و شماره تلفن، کد ورود یا رمز تأیید دومرحلهای (2FA) را درخواست نمیکند.
پژوهشگران اسلومیست موفق شدند این حمله را در یک محیط ایزوله با macOS 12.7 و Telegram Desktop 4.16 بازسازی کنند. همچنین مسیر مشابهی را در نسخهی بومی Telegram for macOS نیز بازسازی کردند؛ بنابراین خطر فقط به Telegram Desktop محدود نیست، هرچند نتایج همچنان مربوط به شرایط آزمایششده است.
بدافزار چگونه وارد مک میشود؟
این بدافزار بدون تعامل کاربر خودبهخود روی مک نصب نمیشود. در کمپین بررسیشده، مهاجمان صفحهای جعلی را روی Google Sites ساخته بودند که شبیه فرم عضویت در یک جامعهی فعالان وب۳ بود. پس از تکمیل فرم، قربانی به صفحهای با ظاهر بررسی امنیتی OAuth هدایت میشد و از او میخواستند یک فایل اسکریپت را اجرا کند یا فرمانی را در ترمینال وارد کند. اجرای همین دستور، بدافزار را روی دستگاه نصب میکرد.
تلهای برای کیف پولهای ارز دیجیتال
این بدافزار مجموعهای از تکنیکها را برای نفوذ به حسابهای ارز دیجیتال ترکیب میکند. اگر از کیف پولهای نرمافزاری مانند «اکسودوس» (Exodus)، «اتمیک» (Atomic)، «الکتروم» (Electrum)، «واسابای» (Wasabi) و «مونرو» (Monero) یا کلاینتهای فولنود (مانند Bitcoin Core و Dogecoin Core) استفاده میکنید، بدافزار پایگاه داده آنها را سرقت کرده و مهاجمان تلاش میکنند رمز عبور آنها را بهصورت آفلاین بشکنند.
علاوه بر این، بدافزار نرمافزارهای مدیریت کیف پول سختافزاری نظیر «لجر لایو» (Ledger Live) و «ترزور سوئیت» (Trezor Suite) را با نسخههای جعلی جایگزین میکند. زمانی که اپلیکیشن جعلی را باز میکنید، از شما میخواهد «عبارت بازیابی» (Recovery Phrase) خود را وارد کنید. با این کار، مهاجم کنترل کامل داراییهای شما را به دست میگیرد.
چطور از خود محافظت کنیم؟
برای اینکه در دام این حمله سایبری پیچیده نیفتید، رعایت این چند اقدام ساده اما حیاتی ضروری است:
- بررسی نشستهای فعال: در تنظیمات تلگرام گوشی به بخش دستگاهها یا Devices بروید. اگر دستگاه ناشناسی به حساب شما متصل است یا به امنیت لپتاپ شک دارید، اتصال آن را قطع کنید. (ندیدن دستگاه ناشناس در بخش Devices لزوماً به معنای امنبودن حساب نیست.)
- تغییر رمزها: هم رمز تأیید دومرحلهای تلگرام و هم رمز عبور محلی نسخه دسکتاپ (Passcode) را تغییر دهید.
- استفاده از رمز عبور محلی: برای نسخه دسکتاپ تلگرام، یک رمز عبور محلی (Passcode) تعریف کنید. این قابلیت میتواند هنگام بازیابی نشست روی دستگاهی دیگر یک مانع اضافه ایجاد کند، اما تضمین کامل نیست.
- محافظت از عبارت بازیابی: هرگز کلمات بازیابی ولت خود را به صورت متن ساده در اپلیکیشنهای گوشی یا کامپیوتر ذخیره نکنید.
- اقدام فوری در صورت آلودگی: اگر متوجه شدید دستگاه مک شما به این بدافزار آلوده شده، بلافاصله اتصال اینترنت را قطع کنید. از یک دستگاه سالم، تمام نشستهای فعال تلگرام را خاتمه دهید. روی دستگاهی سالم یک ولت کاملاً جدید با عبارت بازیابی جدید بسازید و همهی داراییهای دیجیتال را به آدرسهای تازه منتقل کنید. عبارت قبلی باید برای همیشه ناامن در نظر گرفته شود.
