اخبار اپل

بدافزار «ClickLock» کاربران مک را وادار به افشای رمز عبور می کند

بدافزار ClickLock با شبیه سازی پیام های سیستمی کاربر را فریب می دهد

یک شرکت امنیتی به نام Group-IB از شناسایی بدافزار تازه ای برای macOS خبر داده که با روشی متفاوت، کاربران را تحت فشار می گذارد تا رمز عبور خود را در اختیار آن قرار دهند. این بدافزار که «ClickLock Stealer» نام دارد، بدون نیاز به سوءاستفاده از آسیب پذیری های سیستمی یا دسترسی های سطح بالا عمل می کند و به شکل مستقیم روی رفتار کاربر حساب باز کرده است.

شروع حمله با یک دستور ساده در Terminal

بر اساس گزارش منتشرشده، این حمله زمانی آغاز می شود که کاربر یک دستور را در Terminal کپی و اجرا کند. همین یک اقدام کافی است تا اسکریپت مخرب فعال شود و بقیه مراحل به صورت خودکار پیش برود. نکته مهم اینجاست که Group-IB به طور مستقیم مسیر فریب کاربران را مشاهده نکرده، اما شواهد نشان می دهد این دستور از طریق صفحات جعلی موسوم به «ClickFix» ارائه می شود.

این صفحات معمولا خود را به شکل بررسی Cloudflare یا تایید مرورگر نشان می دهند و از کاربر می خواهند برای ادامه، یک دستور را در Terminal اجرا کند. چنین سناریویی ظاهری کاملا عادی دارد، اما در واقع آغازگر یک زنجیره نفوذ است.

قفل کردن سیستم تا زمانی که تسلیم شوید

پس از اجرای اسکریپت، بدافزار چند ماژول مختلف را به صورت مخفی دانلود می کند و یک انیمیشن بارگذاری شبیه به Cloudflare در محیط Terminal نمایش می دهد تا کاربر به واقعی بودن فرآیند شک نکند.

در ادامه، یک پنجره درخواست رمز عبور ظاهر می شود. اگر کاربر از وارد کردن رمز خودداری کند، بدافزار به شکل تهاجمی وارد عمل می شود: هر ۲۱۰ میلی ثانیه تمام اپلیکیشن های قابل مشاهده را می بندد و عملا استفاده از سیستم را غیرممکن می کند. این وضعیت تا زمانی ادامه دارد که کاربر رمز عبور را وارد کند.

همزمان، یک حلقه دیگر به مدت حدود ۶ ساعت اعلان های امنیتی macOS را سرکوب می کند تا هیچ هشدار مهمی به کاربر نمایش داده نشود.

دسترسی به داده های حساس و ارسال به تلگرام

اگر کاربر در نهایت رمز عبور خود را وارد کند، مرحله بعدی آغاز می شود. در این مرحله، یک پنجره واقعی macOS به اجبار در پیش زمینه قرار می گیرد و درخواست دسترسی به یک آیتم در Keychain را نمایش می دهد. در صورت تایید، کلید رمزنگاری AES مربوط به «Safe Storage» مرورگر Chrome در اختیار بدافزار قرار می گیرد.

ترکیب این کلید با رمز عبور سیستم به ClickLock اجازه می دهد تا اطلاعات بسیار حساسی را استخراج کند، از جمله:

  • نام های کاربری و رمزهای ذخیره شده در مرورگر
  • داده های Keychain
  • اطلاعات ابزارهای مدیریت رمز عبور
  • کیف پول های رمزارزی

تمام این داده ها سپس به یک ربات تلگرام ارسال می شوند. علاوه بر این، بدافزار یک درب پشتی مخفی نیز نصب می کند که خود را به شکل یک فرآیند iCloud جا می زند تا دسترسی مداوم به سیستم حفظ شود.

دامنه حمله و واکنش اپل

به گفته Group-IB، این کمپین از ماه می ۲۰۲۶ فعال بوده و حداقل ۱۰۰ قربانی در ۳۳ کشور را هدف قرار داده است؛ بیش از نیمی از این کاربران در اروپا قرار داشته اند.

اپل در واکنش، تغییراتی در macOS اعمال کرده تا جلوی چنین حملاتی را بگیرد. در نسخه macOS Tahoe 26.4، زمانی که کاربر تلاش می کند دستوری را از یک وب سایت یا پیام در Terminal جایگذاری کند، یک هشدار نمایش داده می شود و عملیات Paste تا زمان بررسی کاربر متوقف می شود.

در مواردی که سیستم بدافزار شناخته شده ای را تشخیص دهد، این جایگذاری به طور کامل مسدود می شود و هیچ راهی برای دور زدن آن وجود ندارد. مرورگر Opera نیز اخیرا قابلیت مشابهی اضافه کرده است.

با این حال، اصل ماجرا تغییری نکرده: هیچ وب سایت معتبری از کاربر نمی خواهد برای تایید هویت یا ادامه کار، دستوری را در Terminal اجرا کند. همین نشانه ساده می تواند از چنین حملاتی جلوگیری کند.

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *