هشدار LastPass: خطر انتشار بدافزار Atomic Stealer برای کاربران مک

شرکت LastPass درباره یک کارزار گسترده انتشار بدافزار هشدار داده است که کاربران سیستم‌عامل macOS را هدف قرار می‌دهد. بر اساس بررسی LastPass، مهاجمان برای جلب اعتماد کاربران، نام و هویت شماری از نرم‌افزارها و برندهای شناخته‌شده از جمله 1Password، Basecamp، Dropb…

3 دقیقه مطالعه
  • پشتیبانی شبکه
  • کاربران
  • مهاجمان
  • می‌شود
  • LastPass
  • استفاده
  • هدایت
  • قرار
هشدار LastPass: خطر انتشار بدافزار Atomic Stealer برای کاربران مک

خلاصه تحلیلی خبر

شرکت LastPass درباره یک کارزار گسترده انتشار بدافزار هشدار داده است که کاربران سیستم‌عامل macOS را هدف قرار می‌دهد. بر اساس بررسی LastPass، مهاجمان برای جلب اعتماد کاربران، نام و هویت شماری از نرم‌افزارها و برندهای شناخته‌شده از جمله 1Password، Basecamp، Dropb…

موضوعات اصلی: پشتیبانی شبکه، کاربران، مهاجمان، می‌شود، LastPass، استفاده

هشدار LastPass: خطر انتشار بدافزار  Atomic Stealer برای کاربران مک
شرکت LastPass درباره یک کارزار گسترده انتشار بدافزار هشدار داده است که کاربران سیستم‌عامل macOS را هدف قرار می‌دهد.
بر اساس بررسی LastPass، مهاجمان برای جلب اعتماد کاربران، نام و هویت شماری از نرم‌افزارها و برندهای شناخته‌شده از جمله 1Password، Basecamp، Dropbox، Gemini، Hootsuite، Notion، Obsidian، Robinhood، Salesloft، SentinelOne، Shopify، Thunderbird و TweetDeck را جعل کرده‌اند. مخازن شناسایی‌شده عمدتاً کاربران macOS را هدف قرار داده‌اند.
یکی از روش‌های اصلی مهاجمان برای هدایت قربانیان به این صفحات جعلی، سوءاستفاده از نتایج موتورهای جست‌وجو است. در این روش که با عنوان SEO Poisoning شناخته می‌شود، لینک‌های مخرب در نتایج جست‌وجوی Google و Bing در جایگاه‌های بالاتر قرار می‌گیرند تا کاربر هنگام جست‌وجوی نرم‌افزار موردنظر خود، به یک صفحه جعلی هدایت شود.
در یکی از نمونه‌های شناسایی‌شده، کاربر پس از جست‌وجوی LastPass برای مک با صفحه‌ای مواجه می‌شود که گزینه‌ای با عنوان «Install LastPass on MacBook» را نمایش می‌دهد. کلیک روی این گزینه، کاربر را به یک مخزن جعلی در GitHub هدایت می‌کند؛ مخزنی که ظاهری مشابه یک پروژه معتبر دارد اما در واقع برای توزیع فایل مخرب ایجاد شده است.
بررسی‌ها نشان می‌دهد مهاجمان از چندین حساب کاربری و مخزن مختلف استفاده کرده‌اند تا در صورت شناسایی و حذف یکی از آنها، بتوانند نمونه دیگری را جایگزین کنند. در ادامه زنجیره حمله، کاربر به دامنه دیگری هدایت می‌شود و صفحه‌ای مشابه حملات ClickFix به او نمایش داده می‌شود. در این روش، از قربانی خواسته می‌شود یک دستور را کپی کرده و در Terminal سیستم‌عامل مک اجرا کند.
اجرای این دستور در نهایت موجب دانلود و اجرای Atomic Stealer می‌شود؛ بدافزاری که برای سرقت اطلاعات حساس از جمله اطلاعات ورود، داده‌های مرورگر، کیف پول‌های رمزارزی و سایر اطلاعات ذخیره‌شده روی دستگاه طراحی شده است.
این نخستین بار نیست که مهاجمان از GitHub برای میزبانی یا توزیع بدافزار استفاده می‌کنند. در نمونه‌های مشابه، صفحات و مخازن جعلی برای انتشار بدافزارهایی مانند Amadey نیز مورد استفاده قرار گرفته‌اند. مهاجمان همچنین از commitها و مخازن رهاشده برای ایجاد ظاهری معتبر و هدایت کاربران به سمت فایل‌های مخرب سوءاستفاده کرده‌اند.
در نمونه‌ای دیگر، مهاجمان با جعل نسخه‌ای از نرم‌افزار Malwarebytes در GitHub تلاش کرده‌اند کاربران مک را هدف قرار دهند. استفاده از نام برندهای شناخته‌شده در این حملات، بخشی از تلاش مهاجمان برای افزایش اعتماد کاربران و کاهش احتمال شناسایی ماهیت مخرب فایل‌هاست.
LastPass تأکید کرده است که کاربران باید هنگام دانلود نرم‌افزار از نتایج جست‌وجو یا مخازن عمومی، به‌ویژه در GitHub، با دقت بیشتری منبع فایل را بررسی کنند و از اجرای دستورهای ناشناخته در Terminal خودداری کنند. استفاده از وب‌سایت رسمی توسعه‌دهنده برای دریافت نرم‌افزار نیز می‌تواند احتمال گرفتارشدن در چنین حملاتی را کاهش دهد.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.