بدافزار ClickLock؛ دور زدن حفاظتهای مک با فریب کاربر
خلاصهٔ کاملتر
به گزارش SecurityWeek، شرکت امنیتی Group-IB اوایل ژوئن به بدافزار تازهای برای مکاواس به اسم ClickLock Stealer برخورده که بهنظر میرسه دستکم از اواخر ماه مه فعال بوده. طبق بررسی محققها، این بدافزار تا حالا دستکم ۱۰۰ کاربر در ۳۳ کشور رو هدف گرفته که بیشتر از نصفشون تو اروپان.
هدف بدافزار جمع کردن دادههای ارزشمنده: اطلاعات مرورگرها، کیفپولهای ارز دیجیتال و افزونههاشون، افزونههای مدیر رمز عبور، آدرسهای بلاکچین از شش شبکه، و همچنین Keychain مکاواس، کردنشیالهای FTP و تاریخچهٔ شل. دادههای دزدیدهشده تو یه فایل آرشیو جمع میشن و به یه بات تلگرام فرستاده میشن.
محققها نتونستن با قطعیت مسیر توزیعش رو مشخص کنن، ولی حدس میزنن مهاجمها از مسمومسازی سئو، پستهای شبکههای اجتماعی یا سایتهای هکشده استفاده کردن تا قربانی رو به یه صفحهٔ حملهٔ ClickFix بکشونن که خودشو به شکل صفحهٔ تأیید Cloudflare جا زده. اونجا به کاربر گفته میشه یه دستور رو کپی کنه، تو ترمینال مک بچسبونه و اجراش کنه.
بعد از اجرا، یه اسکریپت هماهنگکننده دانلود و اجرا میشه که خودش چهار اسکریپت دیگه میاره: یکی برای دزدیدن کردنشیال، یکی برای ارز دیجیتال، یکی برای Keychain و یکی هم نصبکنندهٔ بکدور. بکدور روی دستگاه میمونه، ولی بقیهٔ اسکریپتها بعد از جمع کردن و فرستادن داده پاک میشن.
نکتهٔ مهم از نظر نویسنده اینه که طراحی و حفاظتهای داخلی مکاواس اجرای بدافزار رو سخت میکنه، ولی ClickLock اصلاً سراغ اکسپلویت یا بالا بردن سطح دسترسی نمیره؛ چون خود قربانی با دسترسی خودش دانلودش میکنه و اجراش میکنه، همهٔ اون سدها دور زده میشن.
برای رسیدن به دادهها، بدافزار از حلقههای تهاجمی «کشتن پروسه» استفاده میکنه. کامپوننت هماهنگکننده یه دیالوگ جعلی مکاواس برای گرفتن رمز نشون میده و هر پروسهٔ قابلمشاهده رو میبنده تا فقط همون پنجرهٔ رمز رو صفحه بمونه و کاربر مجبور به تسلیم بشه. Group-IB میگه یه حلقهٔ پسزمینه هم حدود شش ساعت مدام NotificationCenter رو میکشه تا هشدارهای Gatekeeper و امنیتی به چشم قربانی نیاد.
همین الگو جای دیگه هم تکرار میشه: کامپوننت دزد کردنشیال باز یه دیالوگ رمز جعلی رو تو یه حلقهٔ طولانی باز نگه میداره و اپهایی که ممکنه برای تحلیل یا مختل کردن حمله استفاده بشن رو میبنده. وقتی هم بدافزار از Keychain کلید رمزنگاری Chrome Safe Storage رو میخواد، دوباره تا وقتی کاربر اجازه نده همهٔ پروسهها کشته میشن.
نکات کلیدی:
- ClickLock Stealer به اکسپلویت نیاز نداره؛ اجرا با دست و دسترسی خود قربانی انجام میشه
- طعمه یه صفحهٔ ClickFix جعلی شبیه تأیید Cloudflare ـه که کاربر رو به ترمینال هدایت میکنه
- چهار اسکریپت مجزا: دزد کردنشیال، ارز دیجیتال، Keychain و نصب بکدور
- حلقهٔ کشتن پروسه، دیالوگ جعلی رمز رو تنها پنجرهٔ باز صفحه نگه میداره
- کشتن مداوم NotificationCenter حدود شش ساعت، هشدارهای Gatekeeper رو خفه میکنه
- دادهها آرشیو میشن و به یه بات تلگرام میرن؛ دستکم ۱۰۰ قربانی در ۳۳ کشور
- درس عملی: هیچ صفحهٔ تأیید معتبری ازت نمیخواد دستوری رو تو ترمینال اجرا کنی




