بدافزار MacSync
MacSync نوعی بدافزار سرقت اطلاعات mac.c است که برای اولین بار در بهار ۲۰۲۵ ظاهر شد. تنها یک ماه بعد، این بدافزار با نام جدید خود دوباره ظاهر شد. در حالی که هنوز قابلیتهای سرقت اطلاعات نسخه قبلی خود را دارد، MacSync یک مؤلفه درب پشتی اضافی را معرفی میکند. نکته قابل توجه این است که دزدگیر اصلی با زبان C توسعه داده شده است، در حالی که ماژول درب پشتی با زبان Go نوشته شده است که تغییر آن به سمت ساختاری ماژولار و پیچیدهتر را برجسته میکند.
فهرست مطالب
گسترش جهانی از طریق کلاهبرداریهای ClickFix
MacSync در سراسر جهان شناسایی شده است و آلودگیهای آن در اوکراین، ایالات متحده، آلمان، انگلستان و اسپانیا متمرکز شده است. این بدافزار عمدتاً از طریق کلاهبرداریهای ClickFix توزیع میشود که قربانیان را برای اجرای دستورات مخرب روی سیستمهایشان فریب میدهد. پس از اجرا، MacSync فرآیند نفوذ خود را با نمایش یک رمز عبور جعلی در تلاش برای جمعآوری اطلاعات دستگاه آغاز میکند.
عملکرد دوگانه: سرقت دادهها و کنترل از راه دور
پس از تأمین دسترسی، MacSync درب پشتی مبتنی بر Go خود را مستقر میکند. این مؤلفه به یک سرور فرماندهی و کنترل (C&C) متصل میشود و به مهاجمان اجازه میدهد تا از راه دور دستورات را اجرا کنند. در عین حال، ماژول سرقت دادهها، اطلاعات حساسی مانند موارد زیر را جمعآوری میکند:
- فایلهای شخصی
- اعتبارنامههای ورود
- کیف پولهای ارز دیجیتال
برای جلوگیری از شناسایی و جلوگیری از تجزیه و تحلیل، MacSync از مبهمسازی کد استفاده میکند و فایلهای موقت مرتبط با عملیات خود را پاک میکند.
هدف ماژول درب پشتی
درهای پشتی (Backdoors) به گونهای طراحی شدهاند که به مجرمان سایبری دسترسی مخفی به سیستمهای آسیبدیده بدهند. درِ پشتی MacSync نه تنها اجرای دستورات از راه دور را تسهیل میکند، بلکه راه را برای ماژولهای مخرب اضافی نیز باز میگذارد. این رویکرد ماژولار، پتانسیل بدافزار را برای گسترش قابلیتهای خود و آسیب رساندن بیشتر به سیستمهای آلوده، به طور قابل توجهی افزایش میدهد.
تکثیر فراتر از ClickFix
در حالی که کلاهبرداریهای ClickFix با تم Cloudflare همچنان مسیر اصلی انتقال هستند، محققان هشدار میدهند که MacSync میتواند از طریق روشهای توزیع چندگانه گسترش یابد. مجرمان سایبری اغلب برای پنهان کردن بدافزارها به عنوان فایلها یا برنامههای قانونی، به فیشینگ و مهندسی اجتماعی متکی هستند.
برخی از رایجترین تکنیکهای آلودهسازی عبارتند از:
- کلاهبرداریهای آنلاین، تبلیغات مخرب و دانلودهای فریبنده
نکات پایانی
MacSync با ترکیب عملیات سرقت دادهها با قابلیتهای درب پشتی، تکامل قابل توجهی نسبت به نسخه قبلی خود یعنی mac.c نشان میدهد. طراحی ماژولار و روشهای توزیع گسترده آن، آن را به یک تهدید بسیار خطرناک تبدیل میکند. کاربران باید نسبت به کمپینهای فیشینگ، دانلودهای مشکوک و پیامهای بهروزرسانی جعلی هوشیار باشند، زیرا این موارد همچنان دروازههای اصلی این بدافزار هستند.