کمیته رکن چهارم – پژوهشگران مایکروسافت بیش از ۳۰ دامنه مرتبط با بدافزار MacSync Stealer را شناسایی کردهاند؛ بدافزاری که کاربران macOS را هدف قرار داده و اطلاعات حساس و اعتبارنامههای آنها را سرقت میکند.
به گزارش کمیته رکن چهارم، مایکروسافت در گزارشی در ۱۸ اوت ۲۰۲۶ (۲۷ مرداد ۱۴۰۵) اعلام کرد MacSync معمولاً از حملات مهندسی اجتماعی ClickFix برای آلوده کردن کاربران استفاده میکند. در این روش، قربانی فریب میخورد تا فرمانی را در Terminal اجرا کند که به دریافت و اجرای بدافزار منجر میشود.
MacSync پس از اجرا میتواند اطلاعاتی مانند دادههای Keychain، رمزهای عبور و کوکیهای مرورگر، Apple Notes، کلیدهای SSH، اعتبارنامههای AWS، تنظیمات Kubernetes، تاریخچه مرورگر و فایلهای حساس را جمعآوری کند.
اطلاعات سرقتشده ابتدا در پوشههای موقت آماده و فشرده شده و سپس در چند بخش برای زیرساخت مهاجمان ارسال میشوند. بدافزار در پایان نیز تلاش میکند فایلهای موقت و برخی آثار فعالیت خود را حذف کند.
مایکروسافت بیش از ۳۰ دامنه را بر اساس مجموعهای از نشانههای مشترک شبکه و رفتار سیستم به این فعالیت مرتبط کرده است. این شرکت تأکید کرده که شناسایی MacSync نباید تنها بر نام دامنهها متکی باشد، زیرا مهاجمان زیرساخت خود را مرتب تغییر میدهند.
به کاربران macOS توصیه شده است هیچ فرمانی را که وبسایتها، پیامها یا افراد ناشناس از آنها میخواهند در Terminal کپی و اجرا نکنند. سازمانها نیز باید اجرای غیرعادی Terminal، zsh، curl و AppleScript و همچنین انتقال مشکوک اطلاعات به اینترنت را زیر نظر داشته باشند.
مایکروسافت تعداد قربانیان را اعلام نکرده و این فعالیت را نیز به گروه مشخصی نسبت نداده است.
منبع: The Hacker News



