كاسبرسكي تكشف عن سلالة غير تقليدية من البرمجيات الخبيثة تستهدف macOS
تاريخ النشر: 23rd, January 2024 GMT
اكتشف باحثو كاسبرسكي سلالة غير تقليدية من البرمجيات الخبيثة التي تستهدف الأجهزة العاملة بنظام تشغيل macOS. إذ يتم توزيع هذه المجموعة غير المعروفة سابقاً من البرمجيات الخبيثة سرياً عبر التطبيقات المقرصنة، وتستهدف العملات المشفرة المخزنة في المحافظ الرقمية التابعة إلى مستخدمي نظام macOS. و بالمقارنة مع برمجيات حصان طروادة لخوادم الوكيل التي اكتشفتها كاسبرسكي سابقاً، يركز هذا التهديد الجديد على تخريب وإصابة المحافظ الرقمية.
تتميز برمجية حصان طروادة هذه بأمرين: أولاً، بأنها تستخدم سجلات لخوادم DNS لتوصل برنامجاً نصياً خبيثاً مكتوباً بلغة Python. وثانياً، بأنها لا تكتفي بسرقة محافظ العملات المشفرة، بل تقوم أيضاً باستبدال تطبيق المحفظة بإصدار مصاب منه. مما يسمح لها بسرقة العبارة السرية المستخدمة للوصول إلى العملات المشفرة المخزنة في المحافظ.
بالتحديد، تستهدف هذه البرمجية الخبيثة إصدار 13.6 وما بعده من إصدارات نظام macOS، مما يشير إلى تركيزها على مستخدمي أنظمة التشغيل الأحدث والعاملة بمعالجات إنتل وSilicon Apple. تحتوي ملفات صورة القرص المصابة بهذه البرمجية على «أداة تفعيل» وتطبيق مصاب. إذ تقوم أداة التفعيل، التي تبدو غير خبيثة من النظرة الأولى، بتفعيل التطبيق المصاب بعد إدخال كلمة مرور المستخدم.
يستخدم المهاجمون إصدارات مصابة مسبقاً من التطبيق للهجوم، متلاعبين بالملفات القابلة للتفعيل لجعلها معطلة حتى اللحظة التي يقوم فيها المستخدم بتشغيل أداة التفعيل. تضمن هذه المناورة قيام المستخدم بتفعيل التطبيق المصاب دون قصد.
بعد إتمام عملية التصحيح، تنفذ البرمجية الخبيثة حمولتها الأساسية عن طريق الحصول على السجلات النصية لنظام أسماء نطاق (DNS) خبيث ثم فك تشفير برنامج نصي مكتوب بلغة Python منه. يعمل البرنامج النصي
بشكل لانهائي في محاولة لتحميل المرحلة التالية من سلسلة الإصابة والتي تكون أيضاً برنامجاً نصياً مكتوباً بلغة Python.
تبيّن أن غرض الحمولة التالية هو تنفيذ أوامر اعتباطية تستلمها من الخادم. وعلى الرغم من عدم تلقي الحمولة لأي أوامر أثناء التحقيق فيها وتحديث الباب الخلفي بانتظام، من الواضح أن حملة البرمجية الخبيثة ما تزال قيد التطوير. ومع ذلك، يشير كود البرمجية إلى أن الأوامر قد تكون نصوصاً مشفرة مكتوبة بلغة Python.
إلى جانب الوظائف المذكورة سابقاً، يحتوي البرنامج النصي على وظيفتين بارزتين تتضمنان اسم نطاق -appleanalyzer[.]com، وتهدف كلتا الوظيفتين إلى التحقق من وجود تطبيقات لمحافظ العملات المشفرة واستبدالها بإصدارات تم تحميلها من اسم النطاق ذاك. وقد لوحظ أن هذه المناورة تستهدف محافظ كل من عملة البيتكوين وExodus، مما يحول هذه التطبيقات إلى كيانات خبيثة.
قال «سيرجي بوزان»، باحث أمني لدى شركة كاسبرسكي، عن هذا التهديد: «تؤكد هذه البرمجية الخبيثة التي تستهدف نظام التشغيل macOS على المخاطر الجسيمة المرتبطة بالبرامج المقرصنة. حيث يستخدم المجرمون السيبرانيون التطبيقات المقرصنة لاختراق حواسيب المستخدمين بسهولة والحصول على صلاحيات المسؤول من خلال مطالبة المستخدمين بإدخال كلمة مرورهم. كما يظهرون إبداعاً مميزاً من خلال إخفائهم لبرنامج نصي مكتوب بلغة Python في سجل لخادم DNS، مما يزيد من مستوى تخفي البرمجية الخبيثة ضمن تدفق البيانات في الشبكة. إذاً، يجب أن يتوخى المستخدمون مستوى أعلى من الحذر، خاصة مع محافظهم للعملات المشفرة. فتجنب التحميل من المواقع المشبوهة واستخدم حلولاً موثوقة للأمن السيبراني لتتمتع بحماية أفضل.»
لحماية أجهزتك وأصولك من العملات المشفرة ضد برمجيات حصان طروادة، يوصي خبراء كاسبرسكي بإجراء التدابير التالية:
من الأكثر أماناً أن تحمل التطبيقات من المتاجر الرسمية فقط مثل متجر Apple App Store. قد لا تكون التطبيقات في هذه المتاجر آمنة بالكامل، لكن ممثلي المتجر يقومون بفحصها وتدقيقها على الأقل قبل السماح بعرضها على متاجرهم، فلا يمكن لأي تطبيق كان أن يعرض في هذه المتاجر.
· قم بتثبيت حل أمني موثوق به واتبع توصياته. وبعدها ستقوم الحلول الآمنة بحل معظم المشكلات تلقائياً وتنبهك إذا لزم الأمر.
· واظب على تحديث نظام تشغيل جهازك وتطبيقاتك المهمة عند توفر التحديثات لها. فتثبيت إصدارات محدثة من البرامج يمكن أن يحل العديد من مشكلات السلامة.
· اضمن أمان العبارة الأولية السرية الخاصة بك: تأكد من كتابة العبارة الأولية وحفظها بشكل آمن عند إعداد محفظتك على جهازك. استخدم حلاً أمنياً موثوقاً، مثل Kaspersky Premium، لحماية تفاصيل العملات المشفرة المخزنة على جهازك المحمول أو حاسوبك الشخصي.
· استخدم كلمة مرور قوية: تجنب استخدام كلمات مرور يسهل تخمينها أو استخدام كلمة مرور تستخدمها لحسابات أخرى. فكر في استخدام Kaspersky Password Manager لإدارة كلمات مرورك بفعالية وأمان.
المصدر: بوابة الوفد
كلمات دلالية: كاسبرسكي البرمجيات حصان طروادة العملات المشفرة کلمة مرور
إقرأ أيضاً:
كاسبرسكي تكشف حملة سيبرانية تستخدم الذكاء الاصطناعي لإنشاء مواقع مزيفة تنتحل Syncro
اكتشفت كاسبرسكي حملة خبيثة يستخدم فيها المهاجمون مواقع إلكترونية يتم إنشاؤها باستخدام الذكاء الاصطناعي لنشر إصدارات من Syncro، وهي أداة شرعية للوصول عن بُعد.
تجذب هذه المواقع المزيفة المستخدمين عبر محركات البحث أو رسائل بريد إلكتروني خادعة.
وتقلّد مواقع معروفة مثل محافظ العملات المشفرة أو برامج مكافحة الفيروسات، لتدفع الضحية إلى تحميل برامج تبدو طبيعية لكنها تُستخدم لاحقاً في نشاطات خبيثة.
كما تستخدم الحملة تنبيهات أمنية مزيفة لبثّ الخوف، وهو ما يسمح للمجرمين بالتحكم بجهاز الضحية وسرقة أموال الرقمية.
يعتمد المهاجمون على أداة (Lovable) التي تولّد مواقع إلكترونية باستخدام تقنيات الذكاء الاصطناعي، ويستغلونها لإنشاء صفحات تبدو احترافية المظهر، مع اختيار نطاقات شبيهة بالاستعلامات الشائعة حول مواضيع معينة مثل Polymarket، وهي منصة تنبؤ متعددة الوظائف. ولا تكون هذه المواقع المزيفة نسخاً مطابقة للمواقع الأصلية، بل يبتكر المهاجمون نسخاً مشابهة بصرياً بدرجة كبيرة، ما يجعل اكتشافها صعباً عند النظرة الأولى.
وتجذب هذه المواقع المستخدمين عبر نتائج البحث أو رسائل البريد الإلكتروني الاحتيالية، التي تقدم وعوداً وهمية لنقل رموز رقمية، أو تدعو إلى تثبيت تطبيق تداول أو برامج مكافحة الفيروسات أو تحديث بعض البرامج. وفي نهاية المطاف يثبت المستخدمون أداة Syncro الشرعية، التي تستخدمها عادة فرق تكنولوجيا المعلومات للتحكم والإدارة عن بُعد. وتكون هذه الأداة، ضمن سيناريو الهجوم المذكور، معدة مسبقاً لتتيح وصولاً كاملاً للمهاجمين إلى جهاز الضحية، فيتسنى لهم مراقبة الشاشة، واستعراض الملفات، وتنفيذ الأوامر، ويتم ذلك دون أي رد فعل من برامج مكافحة الفيروسات نظراً لأنها ليست برمجية خبيثة بذاتها.
قال فلاديمير جورسكي، محلل البرمجيات الخبيثة لدى كاسبرسكي: «تبين هذه الحملة مدى التطور والتعقيد في مشهد التهديدات السيبرانية؛ إذ يستغل المجرمون الأدوات الشرعية في عمليات الاحتيال المدارة بالذكاء الاصطناعي.
ويستفيد أولئك المجرمون من أتمتة عملية إنشاء مواقع إلكترونية مزيفة، فيوسعون نطاق هجماتهم مستغلين ثقة المستخدمين ببعض العلامات التجارية المألوفة لديهم، أو انخداعهم بالتنبيهات الأمنية الملحة والمضلِّلة.
وتذكرنا هذه الحملة بأنّ الثقة بشرعية المصدر غير كافية، فحتى البرامج الموقعة رقمياً من مصادر موثوقة تستدعي التحقق منها»
للحماية من هجمات كهذه، توصي كاسبرسكي بالامتناع عن تنزيل الملفات من مصادر غير موثوقة، لاسيما في الأجهزة المستخدمة في المعاملات المالية أو العملات الرقمية. كما ينبغي التحقق دوماً من عناوين URL للمواقع الإلكترونية ومقارنتها بالعناوين الرسمية قبل تصفحها، ويجب الحذر من أدوات الوصول عن بعد المقترحة للتثبيت أو المثبتة في الجهاز. كما تنصح كاسبرسكي بضرورة تفعيل ميزات مكافحة التصيد الاحتيالي، وتنفيذ عمليات تدقيق أمنية دورية.