محققان امنیتی از یک کمپین جدید و پیچیده پرده برداشتهاند که کامپیوترهای مجهز به سیستمعامل مک (macOS) را هدف قرار میدهد. در این حمله مهاجمان با نمایش یک صفحهی جعلی «من ربات نیستم» (کپچا)، از شما میخواهند دستوری را در ترمینال سیستم کپی کنید. با همین اشتباه ساده، بدافزاری خطرناک بیسروصدا نصب میشود که رمزهای عبور، اطلاعات مرورگرها و دارایی رمزارزی شما را به سرقت میبرد.
ظاهر فریبندهی یک تأیید هویت ساده
همهی ما بارها با صفحات تأیید هویت یا همان «کپچا» (CAPTCHA) روبهرو شدهایم؛ همان کادرهایی که از شما میخواهند برای اثبات انسان بودنتان، روی چند تصویر کلیک کنید یا عددی را بنویسید؛ اما حالا پژوهشگران امنیتی متوجه کمپین جدیدی شدهاند که از همین ظاهر موجه برای سرقت اطلاعات کاربران مک استفاده میکند.
در این نوع حمله که به نام «کلیکفیکس» (ClickFix) شناخته میشود، سایتهای مخرب یک خطای جعلی یا صفحهی تأیید هویت ساختگی به کاربر نشان میدهند و ادعا میکنند برای رفع مشکل باید یک کد را در ابزار «ترمینال» وارد کند. بهمحض اینکه کد را کپی کرده و دکمهی تأیید را بزنید، فایل یک بدافزار از سرور هکرها دانلود و روی سیستم اجرا میشود.
نکته
تفاوت این کمپین جدید با حملات قبلی در اجرای بیسروصدای آن است؛ بهمحض اینکه کد را در ترمینال جایگذاری کرده و کلید اینتر را بزنید، دستور ترمینال یک فایل ایمیج دیسک (DMG) را دانلود میکند و بدون اینکه هیچ آیکونی روی صفحه یا در فایندر (Finder) نمایش داده شود، آن را در پسزمینه باز کرده و بدافزار داخل آن را اجرا میکند.
چه اطلاعاتی در معرض خطر هستند؟
هدف نهایی این حمله، نصب بدافزار مخربی از خانواده AMOS روی سیستم قربانی است. این بدافزار با نمایش یک پنجرهی جعلی شبیه به تنظیمات سیستم، از کاربر میخواهد رمز عبور مک خود را وارد کند. با دریافت این رمز، بدافزار مجوز لازم برای سرقت اطلاعات زیر را به دست میآورد:
- اطلاعات مرورگرها: رمزهای عبور ذخیرهشده، تاریخچهی جستجو و کوکیها در مرورگرهای مبتنی بر کرومیوم و فایرفاکس (از جمله کروم، مایکروسافت اج، اپرا و بریو).
- داراییهای دیجیتال: اطلاعات کیف پولهای رمزارزی مانند «اتمیک ولت»، «اکسودوس»، «بایننس ولت».
- نرمافزارهای پیامرسان: دزدیدن اطلاعات ورود به «تلگرام» و «دیسکورد».
- اسناد شخصی: دسترسی به فایلهای متنی متداول، دیتابیس یادداشتهای اپل و فایلهای بخش مدیریت رمزهای اپل.
این بدافزار حتی میتواند نرمافزارهای مدیریت کیف پول سختافزاری (مثل لجر و ترزور) را که روی سیستم نصب هستند، با نسخهی جعلی جایگزین کرده و موجودی آنها را به سرقت ببرد. تمام این اطلاعات در نهایت به یک فایل فشرده تبدیل شده و برای سرور هکرها ارسال میشود.
برای در امان ماندن از این حمله چه باید بکنیم؟
کامپیوترهای مک هم مثل هر سیستم دیگری در برابر مهندسی اجتماعی آسیبپذیر است؛ مخصوصاً وقتی کاربر قانع شود دستوری را خودش در ترمینال اجرا کند. برای جلوگیری از چنین حملاتی چشمبسته به پیامهای رفع خطا یا پیغامهای سیستمی در صفحات وب اعتماد نکنید.
هیچ سایت معتبر، سرویس آنلاین یا صفحهی تأیید هویتی هرگز از شما نمیخواهد برای اثبات انسان بودن یا رفع خطای مرورگر، کدی را در محیط ترمینال سیستم اجرا کنید. محیط ترمینال قلب تپندهی سیستمعامل شماست؛ اگر کدی ناشناخته را در این بخش وارد کنید، میتواند به قیمت از دست رفتن اطلاعات شخصی و مالی شما تمام شود.
