clickLock stealer

محققان امنیتی از شناسایی بدافزار جدیدی برای macOS با نام ClickLock Stealer خبر داده‌اند که برخلاف بسیاری از بدافزارهای رایج، برای آلوده کردن سیستم به آسیب‌پذیری یا دسترسی سطح بالا نیاز ندارد. تمام چیزی که این حمله لازم دارد، این است که کاربر فریب بخورد، یک دستور را در Terminal جای‌گذاری کند و آن را اجرا کند. از همان لحظه، زنجیره آلودگی آغاز می‌شود.

به گفته شرکت امنیتی Group-IB، مهاجمان معمولاً از صفحات جعلی با ظاهر Cloudflare یا صفحات موسوم به ClickFix استفاده می‌کنند. این صفحات به کاربر القا می‌کنند که برای ادامه ورود به یک وب‌سایت یا تأیید مرورگر، باید یک دستور را کپی کرده و در Terminal اجرا کند. در ظاهر، این فرایند شبیه یک بررسی امنیتی عادی است، اما در واقع بدافزار را روی مک اجرا می‌کند.

پس از اجرای دستور، بدافزار چندین ماژول را در پس‌زمینه دانلود می‌کند و هم‌زمان یک نوار پیشرفت جعلی شبیه فرآیند تأیید Cloudflare نمایش می‌دهد تا همه چیز طبیعی به نظر برسد. کمی بعد، یک پنجره درخواست رمز عبور macOS ظاهر می‌شود که شباهت زیادی به پنجره‌های واقعی سیستم دارد. اگر کاربر رمز عبور خود را وارد کند، مهاجم به اطلاعات ارزشمند سیستم دسترسی پیدا می‌کند.

اما خطرناک‌ترین بخش ماجرا زمانی است که کاربر رمز عبور را وارد نکند. در این حالت ClickLock شروع به بستن مداوم برنامه‌های سیستم می‌کند؛ تقریباً هر 210 میلی‌ثانیه تمام برنامه‌های قابل مشاهده مانند Finder، Dock، Terminal و مرورگرها بسته می‌شوند و عملاً استفاده از مک غیرممکن می‌شود. هم‌زمان، اعلان‌های امنیتی macOS نیز برای ساعت‌ها مخفی می‌شوند تا کاربر هشدارهای احتمالی را نبیند.

اگر مهاجم موفق به دریافت رمز عبور شود، مرحله بعدی سرقت اطلاعات آغاز می‌شود. ClickLock می‌تواند داده‌های مرورگرهایی مانند Safari، Chrome، Firefox و Brave، کوکی‌ها، اطلاعات ورود ذخیره‌شده، داده‌های Password Managerها، کیف پول‌های رمزارزی، تاریخچه Terminal، تنظیمات FileZilla و اطلاعات دیگری را جمع‌آوری کند. سپس همه این داده‌ها در یک فایل فشرده قرار گرفته و از طریق Telegram Bot API برای مهاجم ارسال می‌شوند.

نکته نگران‌کننده این است که این حمله کاملاً بر مهندسی اجتماعی متکی است و از هیچ نقص امنیتی در macOS سوءاستفاده نمی‌کند. به همین دلیل، حتی کاربران نسخه‌های کاملاً به‌روز macOS نیز اگر دستور ارائه‌شده توسط یک وب‌سایت جعلی را اجرا کنند، ممکن است قربانی شوند.

چگونه از خود محافظت کنیم؟

بهترین راه مقابله با ClickLock بسیار ساده است:

  • هرگز دستوری را که یک وب‌سایت از شما می‌خواهد در Terminal اجرا نکنید.
  • اگر صفحه‌ای از شما خواست برای «تأیید Cloudflare» یا «رفع مشکل مرورگر» Terminal را باز کنید، صفحه را فوراً ببندید.
  • نرم‌افزارها را فقط از Mac App Store یا وب‌سایت رسمی توسعه‌دهندگان دانلود کنید.
  • سیستم‌عامل و مرورگر خود را همیشه به‌روز نگه دارید.
  • در صورت اجرای تصادفی چنین دستوری، بلافاصله رمز عبور مک، Apple Account و سایر حساب‌های مهم خود را تغییر دهید و نشست‌های فعال مرورگر را از بین ببرید.

جمع‌بندی

ClickLock یکی از هوشمندانه‌ترین حملات اخیر علیه کاربران مک است، زیرا به جای شکستن سدهای امنیتی اپل، از اعتماد کاربر سوءاستفاده می‌کند. اگرچه macOS همچنان یکی از امن‌ترین سیستم‌عامل‌های دسکتاپ محسوب می‌شود، اما این اتفاق بار دیگر نشان می‌دهد که مهم‌ترین لایه امنیتی، آگاهی خود کاربر است. هیچ وب‌سایت معتبری از شما نمی‌خواهد برای ورود یا تأیید هویت، دستوری را در Terminal اجرا کنید.

5 از 5 امتیاز