پرش به محتوا
آخرین اخبار
هزاران مخزن جعلی GitHub کاربران و عامل‌های هوش مصنوعی را هدف گرفتند حملات گسترده به وردپرس با دو آسیب‌پذیری بحرانی آغاز شد باج‌افزار جدید ENCFORGE زیرساخت‌های هوش مصنوعی را هدف قرار داد حمله یک عامل هوش مصنوعی به پلتفرم Hugging Face تأیید شد آسیب‌پذیری بحرانی nginx امکان اجرای کد از راه دور را فراهم می‌کند سه بسته مخرب در RubyGems توسعه‌دهندگان Ruby را هدف قرار دادند هکرها از دو آسیب‌پذیری روز صفر SonicWall برای نفوذ به شبکه‌ها استفاده کردند آسیب‌پذیری خطرناک ۷-Zip با انتشار نسخه جدید برطرف شد هزاران مخزن جعلی GitHub کاربران و عامل‌های هوش مصنوعی را هدف گرفتند حملات گسترده به وردپرس با دو آسیب‌پذیری بحرانی آغاز شد باج‌افزار جدید ENCFORGE زیرساخت‌های هوش مصنوعی را هدف قرار داد حمله یک عامل هوش مصنوعی به پلتفرم Hugging Face تأیید شد آسیب‌پذیری بحرانی nginx امکان اجرای کد از راه دور را فراهم می‌کند سه بسته مخرب در RubyGems توسعه‌دهندگان Ruby را هدف قرار دادند هکرها از دو آسیب‌پذیری روز صفر SonicWall برای نفوذ به شبکه‌ها استفاده کردند آسیب‌پذیری خطرناک ۷-Zip با انتشار نسخه جدید برطرف شد
اخبار

هشدار درباره بدافزار MacSync در نتایج تبلیغاتی گوگل

بهمن ۲۵, ۱۴۰۴ نوشتهٔ hraicp3 بدون نظر

کمیته رکن چهارم – پژوهشگران امنیت سایبری از شناسایی کارزارهای ClickFix خبر داده‌اند که با سوءاستفاده از آرتیفکت‌های عمومی Claude و تبلیغات گوگل، بدافزار سرقت اطلاعات را به کاربران macOS منتقل می‌کنند.

به گزارش کمیته رکن چهارم، در این حملات که دست‌کم در دو گونه متفاوت مشاهده شده‌اند، کاربران هنگام جستجوی عباراتی مانند «online DNS resolver»، «macOS CLI disk space analyzer» و «HomeBrew» با نتایج تبلیغاتی مخرب روبه‌رو می‌شوند. این نتایج آن‌ها را به صفحات عمومی Claude یا مقالاتی هدایت می‌کند که خود را به‌جای منابع معتبر پشتیبانی معرفی کرده و از کاربر می‌خواهند یک فرمان شِل را در برنامه Terminal اجرا کند.

در یکی از سناریوها، فرمانی مبتنی بر Base64 برای اجرا ارائه می‌شود و در سناریوی دیگر، کاربر به اجرای دستور curl برای دریافت اسکریپت از یک دامنه خارجی ترغیب می‌شود. اجرای این دستورات، بارگذار بدافزار سرقت اطلاعات موسوم به MacSync را روی سیستم قربانی دانلود و اجرا می‌کند.

بررسی‌های فنی نشان می‌دهد بدافزار پس از اجرا، با استفاده از کلید API و توکن از پیش تعبیه‌شده با سرور فرمان و کنترل ارتباط برقرار کرده و از طریق AppleScript داده‌های حساس شامل اطلاعات keychain، داده‌های مرورگر و کیف‌پول‌های رمزارزی را استخراج می‌کند. داده‌های جمع‌آوری‌شده در یک آرشیو فشرده ذخیره و سپس از طریق درخواست HTTP POST به زیرساخت مهاجم ارسال می‌شود. در صورت بروز خطا، فرآیند انتقال چندین بار تکرار شده و پس از موفقیت، ردپاهای محلی حذف می‌شوند.

پژوهشگران اعلام کرده‌اند که بیش از ۱۰ هزار کاربر به این محتوای مخرب دسترسی یافته‌اند و یکی از صفحات آلوده بیش از ۱۵ هزار بازدید ثبت کرده است. تحلیل زیرساخت نشان می‌دهد هر دو گونه حمله از یک سرور فرمان مشترک استفاده می‌کنند که احتمال وجود یک عامل تهدید واحد را تقویت می‌کند.

این رخداد در ادامه سوءاستفاده‌های مشابه از قابلیت‌های اشتراک‌گذاری گفت‌وگو در ChatGPT و Grok برای توزیع بدافزار سرقت اطلاعات رخ داده و نشان می‌دهد مهاجمان اکنون دامنه فعالیت خود را به سایر مدل‌های زبانی بزرگ گسترش داده‌اند.

کارشناسان امنیتی تأکید کرده‌اند کاربران macOS باید از اجرای فرمان‌هایی در Terminal که به‌طور کامل از عملکرد آن‌ها آگاه نیستند خودداری کنند و نسبت به نتایج تبلیغاتی در موتورهای جستجو با احتیاط بیشتری برخورد کنند.

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Red Captcha Characters Below.