هشدار LastPass: خطر انتشار بدافزار Atomic Stealer برای کاربران مک
شرکت LastPass درباره یک کارزار گسترده انتشار بدافزار هشدار داده است که کاربران سیستمعامل macOS را هدف قرار میدهد. بر اساس بررسی LastPass، مهاجمان برای جلب اعتماد کاربران، نام و هویت شماری از نرمافزارها و برندهای شناختهشده از جمله 1Password، Basecamp، Dropb…
خلاصه تحلیلی خبر
شرکت LastPass درباره یک کارزار گسترده انتشار بدافزار هشدار داده است که کاربران سیستمعامل macOS را هدف قرار میدهد. بر اساس بررسی LastPass، مهاجمان برای جلب اعتماد کاربران، نام و هویت شماری از نرمافزارها و برندهای شناختهشده از جمله 1Password، Basecamp، Dropb…
موضوعات اصلی: پشتیبانی شبکه، کاربران، مهاجمان، میشود، LastPass، استفاده
بر اساس بررسی LastPass، مهاجمان برای جلب اعتماد کاربران، نام و هویت شماری از نرمافزارها و برندهای شناختهشده از جمله 1Password، Basecamp، Dropbox، Gemini، Hootsuite، Notion، Obsidian، Robinhood، Salesloft، SentinelOne، Shopify، Thunderbird و TweetDeck را جعل کردهاند. مخازن شناساییشده عمدتاً کاربران macOS را هدف قرار دادهاند.
یکی از روشهای اصلی مهاجمان برای هدایت قربانیان به این صفحات جعلی، سوءاستفاده از نتایج موتورهای جستوجو است. در این روش که با عنوان SEO Poisoning شناخته میشود، لینکهای مخرب در نتایج جستوجوی Google و Bing در جایگاههای بالاتر قرار میگیرند تا کاربر هنگام جستوجوی نرمافزار موردنظر خود، به یک صفحه جعلی هدایت شود.
در یکی از نمونههای شناساییشده، کاربر پس از جستوجوی LastPass برای مک با صفحهای مواجه میشود که گزینهای با عنوان «Install LastPass on MacBook» را نمایش میدهد. کلیک روی این گزینه، کاربر را به یک مخزن جعلی در GitHub هدایت میکند؛ مخزنی که ظاهری مشابه یک پروژه معتبر دارد اما در واقع برای توزیع فایل مخرب ایجاد شده است.
بررسیها نشان میدهد مهاجمان از چندین حساب کاربری و مخزن مختلف استفاده کردهاند تا در صورت شناسایی و حذف یکی از آنها، بتوانند نمونه دیگری را جایگزین کنند. در ادامه زنجیره حمله، کاربر به دامنه دیگری هدایت میشود و صفحهای مشابه حملات ClickFix به او نمایش داده میشود. در این روش، از قربانی خواسته میشود یک دستور را کپی کرده و در Terminal سیستمعامل مک اجرا کند.
اجرای این دستور در نهایت موجب دانلود و اجرای Atomic Stealer میشود؛ بدافزاری که برای سرقت اطلاعات حساس از جمله اطلاعات ورود، دادههای مرورگر، کیف پولهای رمزارزی و سایر اطلاعات ذخیرهشده روی دستگاه طراحی شده است.
این نخستین بار نیست که مهاجمان از GitHub برای میزبانی یا توزیع بدافزار استفاده میکنند. در نمونههای مشابه، صفحات و مخازن جعلی برای انتشار بدافزارهایی مانند Amadey نیز مورد استفاده قرار گرفتهاند. مهاجمان همچنین از commitها و مخازن رهاشده برای ایجاد ظاهری معتبر و هدایت کاربران به سمت فایلهای مخرب سوءاستفاده کردهاند.
در نمونهای دیگر، مهاجمان با جعل نسخهای از نرمافزار Malwarebytes در GitHub تلاش کردهاند کاربران مک را هدف قرار دهند. استفاده از نام برندهای شناختهشده در این حملات، بخشی از تلاش مهاجمان برای افزایش اعتماد کاربران و کاهش احتمال شناسایی ماهیت مخرب فایلهاست.
LastPass تأکید کرده است که کاربران باید هنگام دانلود نرمافزار از نتایج جستوجو یا مخازن عمومی، بهویژه در GitHub، با دقت بیشتری منبع فایل را بررسی کنند و از اجرای دستورهای ناشناخته در Terminal خودداری کنند. استفاده از وبسایت رسمی توسعهدهنده برای دریافت نرمافزار نیز میتواند احتمال گرفتارشدن در چنین حملاتی را کاهش دهد.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.