الأمن السيبراني

هجمات ClickFix: برنامج سرقة macOS يستنزف محافظ العملات المشفرة

تتناول هذه المقالة هجمات ClickFix التي تستهدف أنظمة macOS، حيث تستخدم برمجيات خبيثة متطورة لاستنزاف محافظ العملات المشفرة وكلمات المرور المخزنة. سنستعرض كيفية عمل هذه الهجمات وأثرها على الأمان الشخصي.

هجمات ClickFix تسلم برنامج سرقة macOS يمكنه استنزاف محافظ العملات المشفرة

تستخدم هجمات على نمط ClickFix لتسليم برمجيات خبيثة قائمة على Go قادرة على سرقة الأصول المشفرة، بالإضافة إلى كلمات المرور المخزنة في المتصفح، وبيانات iCloud Keychain، والمعلومات المخزنة مؤقتًا.

سلسلة العدوى الموجهة لنظام macOS

تم تصميم سلسلة العدوى الموجهة لنظام macOS لتسليم برنامج نصي يقوم بتقييم النظام المضيف ثم يجلب حمولة برمجية خبيثة متوافقة مع بنية وحدة المعالجة المركزية للكمبيوتر.

قال الباحث الأمني في Huntress، أندرو براندت: “بينما يمكن للحمولة البرمجية سرقة كلمات المرور، فإن وظيفتها الأكثر إثارة للاهتمام هي قدرتها على استنزاف حسابات العملات المشفرة ببطء، وسحب محتوياتها إلى حسابات تحت سيطرة المهاجم”.

آلية الهجوم

تبدأ سلسلة الهجوم بلصق أمر ClickFix في تطبيق Terminal، مما يؤدي إلى تنفيذ مُحمل Bash يقوم بجمع تفاصيل النظام الشاملة ثم يسترجع حمولة Mach-O تتناسب مع معمارية معالج الضحية. الحمولة هي برنامج سرقة يعتمد على Go يمكنه التقاط كلمات مرور المتصفح، وبيانات Apple Keychain، والمعلومات المخزنة مؤقتًا، وإرسالها إلى خادم بعيد يديره المهاجم.

مثل غيره من برامج السرقة على نظام macOS، تحاول البرمجية الخبيثة رفع الامتيازات من خلال مطالبة الضحية بإدخال بيانات اعتماد النظام الخاصة بهم عبر مطالبة مزيفة تحت ستار “خطأ نظام غير متوقع” واستعادة ملفات النظام التالفة.

وظيفة “DRAIN” الفريدة

ما يميز البرمجية الخبيثة هو أنها تحتوي أيضًا على روتين “DRAIN” الذي يتحقق مما إذا كانت محفظة العملات المشفرة تحتوي على أموال، وإذا كان الأمر كذلك، يتم توجيه جزء أو كل منها إلى محفظة تحت سيطرة المهاجم. توجد إصدارات متعددة من نفس الوظيفة بناءً على العملة المشفرة المستهدفة، بما في ذلك Bitcoin وLitecoin وDogecoin وMonero وEthereum وRipple’s XRP.

قالت Huntress: “بينما قد لا تكون هذه ميزة جديدة تمامًا، إلا أنها المرة الأولى التي نرى فيها برمجية خبيثة قادرة على إفراغ محفظة العملات المشفرة والتي يمكن استخدامها لإزالة أي شيء أقل من القيمة الإجمالية للمحفظة”. “تحتوي البرمجية الخبيثة على وظائف منفصلة لتحديد مقدار 1% من محتويات المحفظة، اعتمادًا على العملة المشفرة المستهدفة”.

البنية التحتية للمهاجمين

ترتبط الخوادم التي تستضيف الحمولة الخبيثة وخادم القيادة والتحكم (C2) جميعها بالبنية التحتية التابعة لمجموعة Aeza، وهي مزود استضافة روسي محصن تم فرض عقوبات عليه من قبل الولايات المتحدة والمملكة المتحدة وأستراليا لتسهيل الأنشطة السيئة.

تزايد هجمات ClickFix

تأتي هذه الإعلانات في الوقت الذي تم فيه الإبلاغ عن عدد من هجمات ClickFix في الأسابيع الأخيرة:

  • حملة ClickFix على نظام macOS التي توزع برمجيات MacSync وAtomic Stealer التي تستخدم مجموعة من النطاقات المتشابهة وتنفذ بوابة تحقق من بصمة المتصفح والتحقق من الأجهزة على جانب الخادم لتقديم الطُعم فقط للزوار الذين يبدو أن بيئتهم تتوافق مع متصفح macOS حقيقي، بينما تمنع الزواحف وأدوات التحليل الآلي.
  • نسخة ClickFix التي تستغل مساعد توافق البرامج (“pcalua.exe”)، وهو ثنائي Windows شرعي، كمشغل لتجاوز تحليلات العمليات الأبوية. “يتم خداع الضحية (عبر طُعم ClickFix) للقيام بلصق أمر مُعد يطلق PowerShell، ويستخدم WMI لإنشاء cmd.exe، ويركب مشاركة WebDAV عن بُعد، ويحمّل DLL خبيثة عبر rundll32.exe”، حسبما أفادت وحدة Palo Alto Networks 42.
  • حملة ClickFix التي تستخدم إنشاء وحدة WebAssembly (wasm) في الوقت الفعلي والتخفي من خلال صور SVG لتجنب الكشف على مستوى الشبكة.

تتزامن النتائج أيضًا مع اكتشاف حملتين أخريين للسرقة، واحدة تقوم بتسليم Lumma Stealer عبر ملفات مت disguised كإصدارات 1080p WEBRip وBlu-ray من فيلم The Odyssey، والأخرى تستخدم برامج مقرصنة وطُعم ألعاب مقلدة مستضافة على مواقع مزيفة عبر تلوث SEO لتسليم Remus، وهو إصدار 64 بت من Lumma Stealer.

في ضوء تزايد هجمات ClickFix، من الضروري أن يتخذ المستخدمون تدابير لحماية بياناتهم وأموالهم. تأكد من تحديث أنظمة التشغيل وتطبيقات الأمان الخاصة بك بانتظام.

مقالات ذات صلة

زر الذهاب إلى الأعلى