خبر و تحلیل ارزهای دیجیتال حریم خصوصی

کشف بدافزار جدید در مک: سارق خاموشِ حساب تلگرام و کیف پول‌های دیجیتال

نفوذ از مسیر نشست‌ها
یونس مرادی
زمان مطالعه ۴ دقیقه
بازبینی: دانیال طبایی
صحت سنجی شده

پژوهشگران امنیت سایبری، نمونه‌ای از یک بدافزار سرقت اطلاعات در سیستم‌عامل مک شناسایی کرده‌اند که می‌تواند نشست فعال تلگرام روی مک را سرقت کند و بدون درخواست کد ورود یا رمز تأیید دومرحله‌ای به گفت‌وگوها دسترسی پیدا کند و از طرف قربانی پیام بفرستد. همچنین با استفاده از اپلیکیشن‌های جعلی، کاربران را فریب می‌دهد تا کلمات بازیابی کیف پول دیجیتال خود را وارد کنند.

به گفته شرکت امنیت بلاک‌چین «اسلومیست» (SlowMist)، این بدافزار داده‌های حساس را از منابع مختلفی در مک جمع‌آوری می‌کند؛ از جمله سیستم مدیریت رمز عبور اپل (Keychain)، کوکی‌های مرورگر سافاری، اپلیکیشن یادداشت‌ها (Apple Notes)، تلگرام دسکتاپ، افزونه‌های مرورگر کیف پول دیجیتال.

سرقت نشست فعال تلگرام

این بدافزار به جای تلاش برای شکستن رمز عبور، به سراغ اطلاعاتی می‌رود که از قبل روی رایانه شما ذخیره شده است. وقتی روی کامپیوتر خود وارد تلگرام می‌شوید، یک «نشست فعال» (Session) ایجاد می‌شود تا نیازی به وارد کردنِ مداوم رمز نداشته باشید.

بدافزار دقیقاً همین فایل‌های نشستِ از قبل تأییدشده را می‌دزدد و آن‌ها را در محیط دیگری (رایانه مهاجم) کپی می‌کند.  در نتیجه، تلگرام این اتصال را یک ورود جدید تشخیص نمی‌دهد و شماره تلفن، کد ورود یا رمز تأیید دومرحله‌ای (2FA) را درخواست نمی‌کند.

پژوهشگران اسلومیست موفق شدند این حمله را در یک محیط ایزوله با macOS 12.7 و Telegram Desktop 4.16 بازسازی کنند. همچنین مسیر مشابهی را در نسخه‌ی بومی Telegram for macOS نیز بازسازی کردند؛ بنابراین خطر فقط به Telegram Desktop محدود نیست، هرچند نتایج همچنان مربوط به شرایط آزمایش‌شده است.

بدافزار چگونه وارد مک می‌شود؟

این بدافزار بدون تعامل کاربر خودبه‌خود روی مک نصب نمی‌شود. در کمپین بررسی‌شده، مهاجمان صفحه‌ای جعلی را روی Google Sites ساخته بودند که شبیه فرم عضویت در یک جامعه‌ی فعالان وب۳ بود. پس از تکمیل فرم، قربانی به صفحه‌ای با ظاهر بررسی امنیتی OAuth هدایت می‌شد و از او می‌خواستند یک فایل اسکریپت را اجرا کند یا فرمانی را در ترمینال وارد کند. اجرای همین دستور، بدافزار را روی دستگاه نصب می‌کرد.

تله‌ای برای کیف پول‌های ارز دیجیتال

این بدافزار مجموعه‌ای از تکنیک‌ها را برای نفوذ به حساب‌های ارز دیجیتال ترکیب می‌کند. اگر از کیف پول‌های نرم‌افزاری مانند «اکسودوس» (Exodus)، «اتمیک» (Atomic)، «الکتروم» (Electrum)، «واسابای» (Wasabi) و «مونرو» (Monero) یا کلاینت‌های فول‌نود (مانند Bitcoin Core و Dogecoin Core) استفاده می‌کنید، بدافزار پایگاه داده آن‌ها را سرقت کرده و مهاجمان تلاش می‌کنند رمز عبور آن‌ها را به‌صورت آفلاین بشکنند.

علاوه بر این، بدافزار نرم‌افزارهای مدیریت کیف پول سخت‌افزاری نظیر «لجر لایو» (Ledger Live) و «ترزور سوئیت» (Trezor Suite) را با نسخه‌های جعلی جایگزین می‌کند. زمانی که اپلیکیشن جعلی را باز می‌کنید، از شما می‌خواهد «عبارت بازیابی» (Recovery Phrase) خود را وارد کنید. با این کار، مهاجم کنترل کامل دارایی‌های شما را به دست می‌گیرد.

چطور از خود محافظت کنیم؟

 برای اینکه در دام این حمله سایبری پیچیده نیفتید، رعایت این چند اقدام ساده اما حیاتی ضروری است:

  • بررسی نشست‌های فعال: در تنظیمات تلگرام گوشی به بخش دستگاه‌ها یا Devices بروید. اگر دستگاه ناشناسی به حساب شما متصل است یا به امنیت لپ‌تاپ شک دارید، اتصال آن را قطع کنید. (ندیدن دستگاه ناشناس در بخش Devices لزوماً به معنای امن‌بودن حساب نیست.)
  • تغییر رمزها: هم رمز تأیید دومرحله‌ای تلگرام و هم رمز عبور محلی نسخه دسکتاپ (Passcode) را تغییر دهید.
  • استفاده از رمز عبور محلی: برای نسخه دسکتاپ تلگرام، یک رمز عبور محلی (Passcode) تعریف کنید. این قابلیت می‌تواند هنگام بازیابی نشست روی دستگاهی دیگر یک مانع اضافه ایجاد کند، اما تضمین کامل نیست.
  • محافظت از عبارت بازیابی:  هرگز کلمات بازیابی ولت خود را به صورت متن ساده در اپلیکیشن‌های گوشی یا کامپیوتر ذخیره نکنید.
  • اقدام فوری در صورت آلودگی: اگر متوجه شدید دستگاه مک شما به این بدافزار آلوده شده، بلافاصله اتصال اینترنت را قطع کنید. از یک دستگاه سالم، تمام نشست‌های فعال تلگرام را خاتمه دهید. روی دستگاهی سالم یک ولت کاملاً جدید با عبارت بازیابی جدید بسازید و همه‌ی دارایی‌های دیجیتال را به آدرس‌های تازه منتقل کنید. عبارت قبلی باید برای همیشه ناامن در نظر گرفته شود.

بازبینی: دانیال طبایی

تازه‌ترین مطالب

مطالب پرنگاه

ویدیوهای نوشدارو

ویدیو های بیشتر
مشاهده همه ویدئوها

حکایت‌های کوتاه، حقیقت‌های بزرگ

در این بخش، به بررسی دقیق و جامع نشانه‌ها و رفتارهایی می‌پردازیم که ممکن است به کلاهبرداری آنلاین مرتبط باشند. شناخت این موارد می‌تواند به شما کمک کند.

ویدیو های بیشتر

منابع

  1. Cointelegraph
    https://cointelegraph.com/news/macos-malware-crypto-investors-slowmist