بدافزار macOS که پایگاهدادهٔ TCC رو دور میزنه
خلاصهٔ کاملتر
پژوهشگر امنیتی پشت وبلاگ oj-sec گزارشی از یک خانوادهٔ بدافزار macOS منتشر کرده که دستکم از اوایل ۲۰۲۶ در گردشه. TCC یا Transparency, Control and Consent همون سازوکاریه که کارهای حساس سیستم رو پشت پنجرهٔ رضایت کاربر نگه میداره و جوابهای کاربر رو تو یک پایگاهدادهٔ SQLite ذخیره میکنه. نسخهٔ سیستمی این پایگاهداده با SIP محافظت میشه، ولی نسخهٔ کاربری فقط محدودیتهای فایلسیستمی داره — و همین سالهاست هدف بدافزارهای macOSه.
زنجیرهٔ آلودگی با یک فایل AppleScript شروع میشه که اسمش شبیه فرم ممیزی یک شرکت واقعیه و با پسوند دوگانه خودش رو سند جا میزنه. فایل تو Script Editor باز میشه و متنی به اسم «Compatibility Wizard» نشون میده که کاربر رو به اجرای اسکریپت ترغیب میکنه. کد اصلی هزار خط پایینتر و بیرون از دید پنهان شده: نسخهٔ سیستمعامل و معماری پردازنده رو جمع میکنه، مرحلهٔ بعدی رو از یک سایت وردپرسی هکشده میگیره، تو حافظه اجراش میکنه و فایل رو از دیسک پاک میکنه.
مرحلهٔ دوم کار اصلی رو انجام میده: یک سند طعمه باز میکنه و در پشتی رو به شکل اپلیکیشنی کامپایل و ad hoc امضا میکنه که با LSUIElement تو داک ظاهر نمیشه. بعد با فرمانهای AppleEvent به Finder میگه دایرکتوری TCC کاربر رو موقتاً تغییر نام بده، نسخهای از پایگاهداده رو بیرون بکشه، مجوزهای Documents و Downloads و Desktop و AppleEvents فایندر رو مستقیم توش بنویسه، فایل رو برگردونه و آخرش tccd رو بکشه تا مجوزهای تازه بارگذاری شن.
نویسنده میگه این تکنیک روی macOS Tahoe از ۲۶.۴.۱ و Sequoia از ۱۵.۷.۷ به بعد شکست میخوره: تغییر نام دایرکتوری TCC با خطای Finder برمیگرده و بدون کپی تمیز، کل روش میخوابه. استثناش Sequoia 15.7.7ه، اگه فرایند مسئول از قبل Full Disk Access داشته باشه. نکتهٔ عملی اینه که این دسترسی روی لپتاپ توسعهدهندهها معمولاً به ترمینال و IDE داده شده، پس مسیر کاملاً بسته نیست. macOS 27 هم قراره پایگاهدادهٔ کاربری رو به مسیری ببره که تغییرش مجوزی فراتر از Full Disk Access میخواد.
بخش دوم گزارش به شکار اختصاص داره. رکوردهایی که مصنوعی به TCC تزریق میشن رویداد tcc_modify چارچوب Endpoint Security رو فعال نمیکنن، و همین اختلاف یک نقطهٔ تشخیص عالیه: دادهٔ خام پایگاهدادهٔ TCC از اندپوینتها جمع بشه و هر رکوردی که رویداد متناظری تو لاگ EDR نداره، بررسی شه. نویسنده اضافه میکنه که دیده شدن tccd تو خط فرمان تو اکثر محیطها نادره و بستن این فرایند توسط کاربر تقریباً همیشه باید مشکوک حساب شه.
در مورد انتساب، نویسنده محتاطه: هدفگیری و تکنیک با گروه دولتی کره شمالی Sapphire Sleet همپوشانی داره، ولی پیادهسازی و زیرساخت متفاوته و ارزیابی گزارش اینه که این یک خوشهٔ فعالیت مستقل یا زیرگروهه. نکتهٔ آخر هم اینه که ادامهٔ استفادهٔ مهاجم از روشی که سه ماهه از کار افتاده، یعنی هنوز به سیستمهای بهروزنشده برمیخوره و جواب میگیره.
نکات کلیدی:
- بدافزار با AppleScript توزیع میشه و خودش رو سند ممیزی جا میزنه
- برای در پشتی خودش مستقیم تو پایگاهدادهٔ TCC کاربر مجوز مینویسه
- روی Tahoe از ۲۶.۴.۱ و Sequoia از ۱۵.۷.۷ به بعد شکست میخوره
- هدفها کارمندان سازمانهای رمزارزیان؛ همپوشانی با Sapphire Sleet ولی خوشهٔ مستقل
- رکوردهای تزریقی رویداد tcc_modify تولید نمیکنن و همین راه شکارشونه
- برخلاف نمونههای مشابه، سراغ مجوز دادهٔ اپهای سندباکسشده (دیتابیس Mail و Notes) هم میره
- macOS 27 قراره پایگاهدادهٔ کاربری TCC رو به مسیر محافظتشدهتری منتقل کنه




