الأمن السيبراني

برنامج PamStealer: كيف يسرق كلمات مرور تسجيل دخول Mac

في عالم الأمن السيبراني، تتطور التهديدات باستمرار. من بين هذه التهديدات، يظهر برنامج PamStealer كأحد أخطر البرمجيات الخبيثة التي تستهدف مستخدمي نظام macOS.

سرقة المعلومات عبر برنامج PamStealer

قام الباحثون في مجال الأمن السيبراني بالإبلاغ عن برنامج جديد لسرقة المعلومات على نظام macOS يُدعى PamStealer، والذي يستخدم مجموعة من الحيل الذكية لإصابة الأنظمة وسرقة البيانات الحساسة.

كيف يعمل PamStealer؟

تم اكتشاف هذا البرنامج من قبل مختبرات Jamf Threat، ويتم توزيعه كملف AppleScript (.scpt) مُجمع يتظاهر بأنه Maccy، وهو مدير حافظة نصوص مفتوح المصدر شرعي. وقد تم تسميته PamStealer بسبب قدرته على التحقق من كلمة مرور تسجيل دخول الضحية عبر وحدات المصادقة القابلة للتوصيل (PAM) في macOS قبل التقاطها.

آلية التوزيع

يتم تسليم البرمجيات الخبيثة على مرحلتين: ملف AppleScript مُجمع يتم توزيعه داخل صورة قرص مصممة لتنزيل وتحميل حمولة تالية. العنصر الثانوي هو برنامج سرقة معلومات قائم على Rust قادر على سرقة بيانات الاعتماد، وجمع بيانات المتصفح، والاستمرارية، والإخراج.

المواقع المزيفة

تتمثل نقطة الوصول الأولية للبرمجيات الخبيثة في موقع مشابه (“maccyapp[.]com”) الذي يحاكي Maccy (“maccy[.]app”). يقوم AppleScript (“Maccy.scpt”) الموجود داخل صورة القرص بتنفيذ مُحمّل JavaScript للبرمجة الآلية (JXA) الذي يقوم بتحميل وتحميل حمولة السارق باستخدام واجهات برمجة التطبيقات الخاصة بـ Objective-C.

تجاوز الأمان

ما هو ملحوظ هنا هو أن البرنامج، بمجرد تشغيله عبر محرر السكربتات، يعرض تعليمات لتشغيله باستخدام اختصار لوحة المفاتيح “⌘ + R” أو الضغط على زر التشغيل من محرر السكربتات، مما يؤدي إلى تنفيذ المنطق الخبيث المخفي في الملف أسفل كتلة كبيرة من الأسطر الفارغة.

التخفّي والتكيف

تتضمن مُحمّلة AppleScript ميزات واعية للبيئة تسمح بالاستمرار في التنفيذ فقط بعد التعرف على المضيف وتحديد أنه يعمل على Apple Silicon. تقوم بذلك عن طريق اشتقاق مفتاح بناءً على بصمة الإصبع، والتي تتضمن تفاصيل مثل بنية وحدة المعالجة المركزية، واللغة، وتخطيط لوحة المفاتيح، والمنطقة الزمنية، ثم استخدامه لفك تشفير تكوين مشفر يحتوي على عنوان URL للحمولة ومسار التثبيت.

التقاط البيانات

بمجرد اجتياز الفحوصات، يتواصل البرنامج مع الخادم الخارجي ويقوم بتنزيل ثنائي Mach-O مكتوب بلغة Rust يتظاهر بأنه تطبيق Finder ويتولى جمع البيانات من متصفحات الويب، وملحقات محفظة العملات المشفرة، وiCloud Keychain، ومحتوى الحافظة. يتم تشفير المعلومات الملتقطة وإخراجها إلى بنية تحتية تسيطر عليها المهاجمون (“avenger-sync[.]live”) عبر طلب HTTP خارجي.

تحذيرات للمستخدمين

بالإضافة إلى إجبار المستخدم على منحها حق الوصول الكامل إلى نظام الملفات، يقدم السارق موجه كلمة مرور محلي يجمع كلمة مرور النظام للضحية، ثم يتحقق من كلمة المرور المدخلة من خلال واجهة برمجة التطبيقات PAM. إذا فشلت عملية التحقق، يطلب من المستخدم إعادة إدخال كلمة المرور، ويكرر الحلقة حتى يتم تقديم كلمة المرور الصحيحة.

رسالة الخداع

“بمجرد التقاط كلمة مرور صالحة، يظهر السارق تنبيهًا مزيفًا ثانٍ: ‘Maccy تالف ولا يمكن فتحه. يجب عليك نقله إلى سلة المهملات’، وهو نسخة قريبة من الرسالة الحقيقية لـ Gatekeeper،” قالت Jamf. “هذه خدعة. بحلول الوقت الذي تظهر فيه، تكون الحمولة قد عملت بالفعل، والتقطت كلمة المرور وسجلت للاستمرارية، لذا فإن الرسالة تخدم فقط لجعل الضحية تتخلص من الطُعم وتفترض أن التنزيل كان معطلاً.”

إجراءات وقائية

كما تم تضمين في الثنائي Rust Mach-O صغير arm64 يتظاهر بأنه إعدادات نظام macOS ويستخدم لإعداد الاستمرارية.

تحذيرات من المطورين

أدى هذا التطور إلى قيام أليكس روديونوف، مطور Maccy، بإدراج تحذير على موقعهم الإلكتروني ومستودع GitHub، يحث المستخدمين على الابتعاد عن المواقع المزيفة التي تتظاهر بالأداة. “احذر من المواقع المزيفة التي تتظاهر بـ Maccy. توزع المواقع الخبيثة (مثل maccyapp[.]net و maccyapp[.]com) برامج ضارة متخفية على شكل Maccy. Maccy[.]app هو الموقع الرسمي الوحيد،” قال روديونوف.

خاتمة

“توضح هذه السلوكيات كيف تستمر برامج سرقة المعلومات على macOS في التطور، متبنية سلاسل تنفيذ أكثر هدوءًا وتنفيذات محلية تقلل من فرص الكشف التقليدية بينما تظل متوافقة مع ميزات macOS القياسية،” قالت Jamf.

تجنب المواقع المزيفة وكن حذرًا عند تحميل البرامج. تأكد دائمًا من تنزيل التطبيقات من مصادر موثوقة لحماية بياناتك الشخصية.

مقالات ذات صلة

زر الذهاب إلى الأعلى