لوگو
امروز

بدافزار ClickLock Stealer

بدافزار سطح خطر: بحرانی
در حال بارگذاری...

متن گزارش

محققان Group-IB از شناسایی بدافزار جدیدی برای macOS با نام ClickLock Stealer خبر داده‌اند که از تکنیک ClickFix برای فریب کاربران استفاده می‌کند. قربانی ابتدا به اجرای یک دستور مخرب در Terminal ترغیب می‌شود و سپس بدافزار با نمایش یک پنجره جعلی ورود رمز عبور، تلاش می‌کند اعتبارنامه کاربر را سرقت کند. در صورتی که کاربر از وارد کردن رمز عبور خودداری کند، ClickLock Stealer با بستن مداوم فرآیندهای حیاتی سیستم هر ۲۱۰ میلی‌ثانیه (مانند Finder، Dock، Spotlight، Terminal و Activity Monitor)، سیستم را عملاً غیرقابل استفاده می‌کند تا کاربر ناچار به وارد کردن رمز عبور شود. پس از دریافت رمز، بدافزار به Apple Keychain، مرورگرها، کیف‌پول‌های رمزارزی و مدیران رمز عبور دسترسی پیدا کرده و اطلاعات را به سرور فرماندهی و کنترل ارسال می‌کند.

مشخصات

دسته‌بندی
بدافزار
تاریخ گزارش
سه‌شنبه ۳۰ تیر ۱۴۰۵

مشخصات فنی بدافزار

نام بدافزار
ثبت نشده
بر اساس
اهمیت
سطح پیچیدگی
ثبت نشده
عامل تهدید
ثبت نشده
شناسه آسیب‌پذیری مرتبط
ثبت نشده
بردار حمله
ثبت نشده

سیستم‌های هدف

Google ChromeIntel MacsFirefox

جوامع هدف

توسعه‌دهندگان نرم‌افزار، محیط‌های DevOps و زنجیره تامینکاربران ارزهای دیجیتال

انواع تهدید

InfoStealer

سطوح گسترش

جهانی (حملات هدفمند)

انواع پیچیدگی

نوع پیچیدگی ثبت نشده است.

قابلیت‌ها

 سرقت رمز عبور macOS

 استخراج اطلاعات Apple Keychain

 سرقت Cookieها و Sessionها

 سرقت اطلاعات مرورگرها

 سرقت اطلاعات کیف‌پول‌های رمزارزی

استخراج داده از مدیران رمز عبور

 جمع‌آوری فایل‌های محلی

 ارسال اطلاعات رمزگذاری‌شده به C2

 قابلیت منحصربه‌فرد

مهم‌ترین ویژگی ClickLock Stealer:  

 Process Kill Loop

بدافزار هر ۲۱۰ میلی‌ثانیه فرآیندهایی مانند Finder / Dock / Spotlight / Terminal / Activity Monitor / مرورگرهای اصلی را خاتمه می‌دهد تا سیستم تقریباً غیرقابل استفاده شود و کاربر برای توقف این وضعیت، رمز عبور خود را وارد کند. این تکنیک نوعی اجبار روانی (Coercive Malware) محسوب می‌شود و نسبت به روش‌های رایج سرقت رمز عبور، رویکرد متفاوتی دارد.

روش انتشار

زنجیره حمله شامل مراحل زیر است:

 هدایت قربانی به یک صفحه جعلی ClickFix (مانند صفحه تأیید Cloudflare)

 درخواست از کاربر برای کپی و اجرای یک دستور Bash در برنامه Terminal

 دانلود و اجرای Payload اولیه

 نصب دو LaunchAgent برای ماندگاری

 نمایش پنجره جعلی درخواست رمز عبور macOS

 در صورت عدم ورود رمز، اجرای حلقه‌ای برای خاتمه دادن به برنامه‌های اصلی سیستم

 پس از ورود رمز صحیح، استخراج اطلاعات حساس و ارسال آن به سرور C2

این بدافزار برای اعتبارسنجی رمز عبور، آن را به‌صورت محلی بررسی می‌کند و سپس عملیات سرقت اطلاعات را آغاز می‌کند.

میزان تاثیرگذاری

در صورت موفقیت حمله:

 افشای رمز عبور macOS

 سرقت اطلاعات Apple Keychain

 سرقت Session Tokenها

 سرقت اطلاعات مرورگرها

 سرقت کیف‌پول‌های رمزارزی

 استخراج فایل‌های حساس

 از کار افتادن موقت محیط کاری کاربر تا زمان وارد کردن رمز عبور

این بدافزار نشان‌دهنده تحول در حملات ClickFix است؛ جایی که مهاجم به‌جای انتظار برای همکاری کاربر، با ایجاد اختلال شدید در عملکرد سیستم، او را به وارد کردن رمز عبور وادار می‌کند.

مکانیزم پایداری

روش‌های مشاهده‌شده:

 ایجاد دو LaunchAgent

 اجرای خودکار پس از Login

 کپی و امضای مجدد فایل اجرایی

 ارتباط مستمر با سرور C2

نشانه‌های شناسایی

اطلاعاتی ثبت نشده است.

راهکارهای پیشگیری

 راهکارهای پیشگیری و مقابله:

اقدامات فوری

 هرگز دستورات ناشناس را در Terminal اجرا نکنید.

 در صورت مشاهده بسته شدن مداوم برنامه‌ها، رمز عبور را وارد نکنید.

 سیستم را خاموش کرده و در Safe Mode راه‌اندازی کنید.

 LaunchAgentهای ناشناس را بررسی و حذف کنید.

 نشست‌های فعال و رمزهای عبور حساس را پس از پاک‌سازی سیستم تغییر دهید.

اقدامات راهبردی

 استفاده از راهکارهای EDR/XDR برای macOS

 Threat Hunting برای: ClickLock Stealer / ClickFix / LaunchAgent Abuse / Terminal Execution / Process Kill Loop

 محدودسازی اجرای اسکریپت‌های ناشناس

 آموزش کاربران درباره صفحات جعلی تأیید (Fake Verification / ClickFix)

وضعیت وصله امنیتی

اطلاعاتی ثبت نشده است.

منابع

  • The Hacker News

لینک‌های منابع

لینک منبعی ثبت نشده است.

برچسب‌ها