بدافزار ClickLock Stealer
متن گزارش
محققان Group-IB از شناسایی بدافزار جدیدی برای macOS با نام ClickLock Stealer خبر دادهاند که از تکنیک ClickFix برای فریب کاربران استفاده میکند. قربانی ابتدا به اجرای یک دستور مخرب در Terminal ترغیب میشود و سپس بدافزار با نمایش یک پنجره جعلی ورود رمز عبور، تلاش میکند اعتبارنامه کاربر را سرقت کند. در صورتی که کاربر از وارد کردن رمز عبور خودداری کند، ClickLock Stealer با بستن مداوم فرآیندهای حیاتی سیستم هر ۲۱۰ میلیثانیه (مانند Finder، Dock، Spotlight، Terminal و Activity Monitor)، سیستم را عملاً غیرقابل استفاده میکند تا کاربر ناچار به وارد کردن رمز عبور شود. پس از دریافت رمز، بدافزار به Apple Keychain، مرورگرها، کیفپولهای رمزارزی و مدیران رمز عبور دسترسی پیدا کرده و اطلاعات را به سرور فرماندهی و کنترل ارسال میکند.
مشخصات
مشخصات فنی بدافزار
سیستمهای هدف
جوامع هدف
انواع تهدید
سطوح گسترش
انواع پیچیدگی
نوع پیچیدگی ثبت نشده است.
قابلیتها
سرقت رمز عبور macOS
استخراج اطلاعات Apple Keychain
سرقت Cookieها و Sessionها
سرقت اطلاعات مرورگرها
سرقت اطلاعات کیفپولهای رمزارزی
استخراج داده از مدیران رمز عبور
جمعآوری فایلهای محلی
ارسال اطلاعات رمزگذاریشده به C2
قابلیت منحصربهفرد
مهمترین ویژگی ClickLock Stealer:
Process Kill Loop
بدافزار هر ۲۱۰ میلیثانیه فرآیندهایی مانند Finder / Dock / Spotlight / Terminal / Activity Monitor / مرورگرهای اصلی را خاتمه میدهد تا سیستم تقریباً غیرقابل استفاده شود و کاربر برای توقف این وضعیت، رمز عبور خود را وارد کند. این تکنیک نوعی اجبار روانی (Coercive Malware) محسوب میشود و نسبت به روشهای رایج سرقت رمز عبور، رویکرد متفاوتی دارد.
روش انتشار
زنجیره حمله شامل مراحل زیر است:
هدایت قربانی به یک صفحه جعلی ClickFix (مانند صفحه تأیید Cloudflare)
درخواست از کاربر برای کپی و اجرای یک دستور Bash در برنامه Terminal
دانلود و اجرای Payload اولیه
نصب دو LaunchAgent برای ماندگاری
نمایش پنجره جعلی درخواست رمز عبور macOS
در صورت عدم ورود رمز، اجرای حلقهای برای خاتمه دادن به برنامههای اصلی سیستم
پس از ورود رمز صحیح، استخراج اطلاعات حساس و ارسال آن به سرور C2
این بدافزار برای اعتبارسنجی رمز عبور، آن را بهصورت محلی بررسی میکند و سپس عملیات سرقت اطلاعات را آغاز میکند.
میزان تاثیرگذاری
در صورت موفقیت حمله:
افشای رمز عبور macOS
سرقت اطلاعات Apple Keychain
سرقت Session Tokenها
سرقت اطلاعات مرورگرها
سرقت کیفپولهای رمزارزی
استخراج فایلهای حساس
از کار افتادن موقت محیط کاری کاربر تا زمان وارد کردن رمز عبور
این بدافزار نشاندهنده تحول در حملات ClickFix است؛ جایی که مهاجم بهجای انتظار برای همکاری کاربر، با ایجاد اختلال شدید در عملکرد سیستم، او را به وارد کردن رمز عبور وادار میکند.
مکانیزم پایداری
روشهای مشاهدهشده:
ایجاد دو LaunchAgent
اجرای خودکار پس از Login
کپی و امضای مجدد فایل اجرایی
ارتباط مستمر با سرور C2
نشانههای شناسایی
اطلاعاتی ثبت نشده است.
راهکارهای پیشگیری
راهکارهای پیشگیری و مقابله:
اقدامات فوری
هرگز دستورات ناشناس را در Terminal اجرا نکنید.
در صورت مشاهده بسته شدن مداوم برنامهها، رمز عبور را وارد نکنید.
سیستم را خاموش کرده و در Safe Mode راهاندازی کنید.
LaunchAgentهای ناشناس را بررسی و حذف کنید.
نشستهای فعال و رمزهای عبور حساس را پس از پاکسازی سیستم تغییر دهید.
اقدامات راهبردی
استفاده از راهکارهای EDR/XDR برای macOS
Threat Hunting برای: ClickLock Stealer / ClickFix / LaunchAgent Abuse / Terminal Execution / Process Kill Loop
محدودسازی اجرای اسکریپتهای ناشناس
آموزش کاربران درباره صفحات جعلی تأیید (Fake Verification / ClickFix)
وضعیت وصله امنیتی
اطلاعاتی ثبت نشده است.
منابع
- The Hacker News
لینکهای منابع
لینک منبعی ثبت نشده است.
