پرش به محتوای اصلی

این بدافزار مک به نوعی از دعوت‌های تقویم iCloud برای سرقت داده‌های شما استفاده می‌کند

تک‌رادار۱۴۰۵ مهر ۳, جمعه، ساعت ۱۸:۱۰حدود 4 دقیقه مطالعه

یک لودر قبل از استقرار یک infostealer پیشرفته و دزدیدن همه رمزارزهای شما، با iCloud صحبت می کند.

کسپرسکی MacSync را کشف کرد، یک دزد اطلاعات مک ارائه شده از طریق رویدادهای تقویم iCloud و برنامه های جعلی

لودر دستورالعمل‌ها را از ورودی‌های تقویم واکشی می‌کند، سپس بدافزارها را مستقر می‌کند که اعتبارنامه‌ها، کیف پول‌ها و داده‌های توسعه‌دهنده را استخراج می‌کند.

انواع جدیدتر جعل در پشتی Objective-C، پایداری، و هدف گذاری گسترده کاربران رمزنگاری و فناوری اطلاعات را اضافه می کنند. مجرمان سایبری راهی برای استفاده از رویدادهای تقویم iCloud و فضای ذخیره سازی ابری برای ارائه یک infostealer قدرتمند به دستگاه های مک پیدا کرده اند.

این بدافزار MacSync نام دارد و پشت کیف پول‌های کریپتو جعلی یا نرم‌افزارهای تجاری «کرک‌شده» پنهان می‌شود.

محققان امنیتی کسپرسکی که کمپین در حال انجام را کشف کردند، از کاربران مک می‌خواهند هنگام دانلود برنامه‌ها، به ویژه از وب‌سایت‌های شخص ثالث، احتیاط کنند و نسبت به برنامه‌هایی که رمز عبور مدیریت خود را درخواست می‌کنند، بسیار بدبین باشند.

چرا تقویم؟

وادار کردن مردم به دانلود و اجرای بدافزار در دستگاه هایشان آنقدرها هم که به نظر می رسد آسان نیست.

قربانیان باید به نحوی فریب بخورند تا یک برنامه را دانلود و اجرا کنند، و حتی زمانی که این کار را انجام می دهند، این احتمال وجود دارد که برنامه مخرب توسط راه حل های آنتی ویروسی که دستگاه اجرا می کند، قبل از اینکه بتواند آسیب معنی داری وارد کند، از بین می رود. همچنین، کلاهبرداران نمی‌خواهند هر بار که می‌خواهند یک نوع یا نوع بدافزار دیگر را مستقر کنند، مجبور به تکرار فرآیند شوند.

بنابراین، آن‌ها به انواع تکنیک‌ها و راه‌حل‌ها، از بارگذاری جانبی DLL گرفته تا بارکننده‌های بدافزار متوسل می‌شوند.

با جدا کردن آلودگی اولیه و بدافزار واقعی، مجرمان سایبری می‌توانند میزان شناسایی را کاهش دهند و انعطاف‌پذیری بیشتری به دست آورند، اما مشکل جدیدی ایجاد می‌کند: مدافعان می‌توانند ترافیک ورودی و خروجی برنامه‌های مختلف را زیر نظر داشته باشند و بنابراین تشخیص دهند که یک لودر در حال نصب بدافزار است.

سپس چالش به مخفی کردن ترافیک تبدیل می شود و MacSync این کار را با استفاده از تقویم iCloud انجام می دهد.

پس از دانلود و اجرا، لودر به تقویم دسترسی پیدا می‌کند - که یک فعالیت کاملا خوش‌خیم است که بعید به نظر می‌رسد باعث ایجاد شک شود - و به دنبال یک رویداد عمومی خاص می‌گردد که از قبل توسط مهاجمان ساخته شده است. در توضیحات خود، دستورالعمل‌ها و مکان سرقت اطلاعات واقعی را پیدا می‌کند و آن را برای به خطر انداختن دستگاه مورد نظر اجرا می‌کند. در این مورد، مکان نیز در iCloud بود.

خود لودر از طریق رسانه های اجتماعی، مسمومیت سئو و فیشینگ تبلیغ می شود. قربانیان یا به وب سایت های تقلبی یا کانال های رسانه های اجتماعی که نرم افزارهای کرک شده را تبلیغ می کنند یا نسخه های رایگان راه حل های پیشرفته هدایت می شوند. حداقل در یک مثال، Kaspersky مشاهده کرد که لودر به عنوان یک کیف پول رمزنگاری شده تبلیغ می شود. به قربانیان یک خطای ClickFix معمولی نشان داده می شود و به آنها گفته می شود که با چسباندن یک فرمان در ترمینال، آن را برطرف کنند.

این فرمان لودر را مستقر می کند که به نوبه خود MacSync را نصب می کند.

یک بازنگری "قابل توجه".

این infostealer در آوریل 2025 ظهور کرد و در ابتدا از AMOS، یکی از محبوب‌ترین نسخه‌های سرقت اطلاعات برای MacOS خارج شد. این مبتنی بر سوئیفت است و از آن زمان به بعد برای ارائه قابلیت‌های اضافی تکامل یافته است. به گفته کسپرسکی، می‌تواند تاریخچه مرورگر، کوکی‌ها، اعتبار ذخیره‌شده، داده‌های کیف پول و اپلیکیشن ارزهای دیجیتال، داده‌های تلگرام، داده‌های Keychain و همچنین اطلاعات سیستم و دستگاه را استخراج کند. این می تواند فایل های پیکربندی SSH، AWS، Kubernetes، Git و shell را نیز استخراج کند.

نسخه‌های جدیدتر با درب پشتی Objective-C ارائه می‌شوند که مدیر فایل پیش‌فرض macOS، Finder را جعل می‌کند. پایداری را ایجاد می‌کند، فرآیندهای اعلان را برای جلوگیری از هشدارها خاتمه می‌دهد، و به مهاجمان دسترسی به درب پشتی، از جمله اجرای AppleScript دریافت شده از سرور C2، استقرار برنامه‌های افزودنی مرورگر، جایگزینی برنامه کیف پول Ledger قانونی، جمع‌آوری اطلاعات اضافی سیستم و موارد دیگر را می‌دهد.

Kaspersky همچنین یک دستور تعریف نشده به نام "live_browser" پیدا کرد که یک مؤلفه به نام "sn_relay" را دانلود و اجرا می کند که نقطه آن هنوز مشخص نشده است.

کسپرسکی گفت که نسخه‌های جدید «به‌طور قابل‌توجهی» با نسخه‌های قدیمی‌تر تفاوت دارند، و تأکید کرد که مهاجمان «به طور قابل توجهی» رویکرد خود را اصلاح کردند.

محققان تاکید کردند: ماهیت داده‌هایی که مهاجمان به دنبال جمع‌آوری از دستگاه قربانی هستند، و همچنین دسته‌بندی برنامه‌هایی که سارق خود را به آن‌ها پنهان می‌کند، به وضوح نشان می‌دهد که این خانواده بدافزار عمدتا توسعه‌دهندگان، علاقه‌مندان به رمزنگاری و سایر کاربران مرتبط با فناوری اطلاعات و فضای رمزنگاری را هدف قرار می‌دهند. به خطر انداختن دستگاه‌های توسعه‌دهندگان نرم‌افزار توسط MacSync، خطرات امنیتی خاصی را هم برای کاربران نهایی و هم برای سیستم‌های شرکت ایجاد می‌کند و فرصت‌های گسترده‌تری را برای مهاجمان فراهم می‌کند تا نفوذ خود را بیشتر کنند.»

فهرست کامل شاخص‌های سازش (IoC) را می‌توانید در این لینک پیدا کنید.

خواندن متن کامل در تک‌راداربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

This Mac malware is somehow using iCloud calendar invites to try and steal your data

A loader talks to iCloud before deploying a sophisticated infostealer and stealing all your cryptos.

همه‌ی اخبار سیاست