الأمن السيبراني

استهداف مستخدمي macOS من قبل كوريا الشمالية عبر ClickFix

تستمر التهديدات السيبرانية من كوريا الشمالية في التطور، حيث تستخدم مجموعة Sapphire Sleet تقنيات متقدمة لاستهداف مستخدمي macOS وسرقة بياناتهم القيمة.

يستخدم المهاجمون من كوريا الشمالية نوعًا من ClickFix لاستهداف مستخدمي macOS وسرقة بياناتهم القيمة.

نشرت Microsoft Threat Intelligence اليوم بحثًا يكشف عن حملة إلكترونية تركز على macOS تُنسب إلى مهاجم من كوريا الشمالية يُعرف باسم Sapphire Sleet. مثل العديد من الحملات المنسوبة إلى كوريا الشمالية، تعتمد الهجمات على الهندسة الاجتماعية، وبشكل أكثر تحديدًا، تقنيات على غرار ClickFix.

ClickFix هي تقنية هندسة اجتماعية أصبحت بارزة على مدار العام الماضي. غالبًا ما تعمل من خلال دعوة الهدف إلى موقع ويب يستضيفه المهاجم أو اجتماع افتراضي (مثل Zoom أو Teams)، ولكن بعد ذلك يتم إبلاغ الهدف بوجود مشاكل تقنية يجب معالجتها – مثل تثبيت ملف أو تشغيل أمر شل. باستثناء أنه لا توجد مشاكل تقنية، ويتم خداع المستخدم للاتصال بالبنية التحتية للمهاجم أو تثبيت ملف ضار.

تقول شيرود ديغريبو، المديرة العامة للاستخبارات العالمية للتهديدات في Microsoft، لـ Dark Reading إن ClickFix فعالة جدًا لأن المستخدمين معتادون على قبول تفاعلات الدعم عن بُعد مثل النقر على المطالبات، وتنزيل الأدوات، واتباع التعليمات. “يستغل المهاجمون هذه الألفة لجعل الأفعال الضارة تبدو روتينية، مما يقلل من شكوك الضحية في اللحظة الحرجة من الاختراق”، كما تقول.

بينما استخدم العديد من المهاجمين حول العالم ClickFix حتى الآن، أصبحت المفضلة لدى المهاجمين الكوريين الشماليين مثل Sapphire Sleet. يُعتقد أن المجموعة التي ترعاها الدولة تتداخل مع التهديدات المعروفة باسم UNC1069 وAPT38 وStardust Chollima. تركز Sapphire Sleet بشكل أساسي على دعم الحكومة الكورية الشمالية ماليًا من خلال سرقة العملات المشفرة والملكية الفكرية.

“في هذه الحملة، تستغل Sapphire Sleet تنفيذ المستخدم المبادر لإنشاء استمرارية، وجمع بيانات الاعتماد، وسرقة البيانات الحساسة أثناء العمل خارج حدود تنفيذ أمان macOS التقليدية”، كما جاء في منشور مدونة Microsoft.

كيف تعمل هجمة ClickFix على macOS

بالنسبة للنشاط الموصوف، قال الباحثون إن Sapphire Sleet ستقوم بإنشاء ملفات تعريف مزيفة لمجندين على وسائل التواصل الاجتماعي ومنصات الشبكات المهنية، والانخراط مباشرة مع الأهداف تحت ذريعة فرص العمل، ثم جدولة مقابلة تقنية.

ثم يوجه “المحاور” الهدف لتثبيت تحديث SDK لـ Zoom يسمى “Zoom SDK Update.scpt”. هذا هو ملف AppleScript مجمع يفتح في محرر نصوص macOS بشكل افتراضي. يتم توجيه المستخدم بعد ذلك للنقر على زر “تشغيل البرنامج النصي”.

على عكس هجمات ClickFix التي تركز على Windows والتي عادةً ما تنسخ أوامر شل ضارة إلى الحافظة الخاصة بالهدف وتوجه الهدف للصقها بنفسه، يعتمد هذا النوع على macOS على فتح ملف لتنفيذ كود عشوائي.

يؤدي “تحديث SDK” إلى سلسلة من الحمولات متعددة المراحل، باستخدام أوامر curl لتنفيذ حمولات AppleScript متعددة. وهذا يشمل منارة تنسيق الهجوم، وجامعي بيانات الاعتماد، وسارق بيانات (يستهدف المحافظ، والمتصفحات، وسلاسل المفاتيح، والتاريخ، وملاحظات Apple، وTelegram)، والعديد من الأبواب الخلفية للاستمرارية، ومطالبة تمويه تطمئن المستخدم بأن عملية التثبيت قد اكتملت.

قبل التصدير، تدير سلسلة الحمولات أيضًا تجاوز إطار عمل الشفافية والموافقة والتحكم (TCC) من Apple، المستخدم لفرض موافقة المستخدم قبل اتخاذ إجراءات معينة. يقوم المهاجم بإعادة تسمية ملف حرج مرتبط بعملية TCC، وينقله إلى موقع مؤقت، ويحقن إدخالًا جديدًا في جدول الوصول إلى قاعدة البيانات، مما يمنع ظهور مطالبة للمستخدم. يتم نسخ قاعدة البيانات المعدلة مرة أخرى إلى المجلد الأصلي وتحريكها إلى موقعها الأصلي باسمها الأصلي.

للدفاع ضد Sapphire Sleet، توصي Microsoft المؤسسات بتثقيف المستخدمين حول هجمات الهندسة الاجتماعية وكيفية عمل هجمات ClickFix؛ حظر أو تقييد تنفيذ ملفات .scpt والملفات الثنائية Mach-O غير الموقعة التي تم تنزيلها من الإنترنت؛ توخي الحذر عند نسخ ولصق البيانات الحساسة؛ وحماية محافظ العملات المشفرة ومتاجر بيانات اعتماد المتصفح. يتضمن منشور المدونة أيضًا مؤشرات على وجود اختراق.

أبلغت Microsoft عن تفاصيل الحملة إلى Apple، وقالت إن Apple قد “نفذت منذ ذلك الحين تحديثات للمساعدة في اكتشاف وحظر البنية التحتية والبرمجيات الضارة المرتبطة بهذه الحملة.”

لا تفوت أحدث بودكاست Dark Reading Confidential، “مدراء الأمن جميعهم في الذكاء الاصطناعي: إليك السبب”، حيث يناقش Fredrick Lee، CISO في Reddit، والمحلل Dave Gruber من Omdia الذكاء الاصطناعي وتعلم الآلة في SOC، وكيف كانت عمليات النشر الناجحة (أو لم تكن) وما يحمله المستقبل لمنتجات أمان الذكاء الاصطناعي. استمع الآن!

للحماية من هذه الهجمات، يجب على المستخدمين أن يكونوا واعين لأساليب الهندسة الاجتماعية وتطبيق تدابير أمان فعالة لحماية بياناتهم.

مقالات ذات صلة

زر الذهاب إلى الأعلى