بدافزار notnullOSX macOS
notnullOSX یک خانواده بدافزار پیشرفته سارق اطلاعات است که با زبان برنامهنویسی Go نوشته شده است. این بدافزار برای هدف قرار دادن کاربران macOS طراحی شده است و تمرکز اصلی آن بر سرقت ارزهای دیجیتال و سایر دادههای حساس است. عاملان تهدید معمولاً آن را از طریق کمپینهای فریبنده ClickFix و فایلهای نصب تروجانشده DMG توزیع میکنند. در صورت شناسایی در هر دستگاهی، باید بدون تأخیر حذف شود.
فهرست مطالب
نحوهی عملکرد notnullOSX پس از آلودگی
پس از نصب و اعطای دسترسی کامل به دیسک، notnullOSX میتواند بخش بزرگی از فایلهای ذخیره شده روی سیستم را بخواند. این بدافزار ارتباط خود را با یک سرور فرمان از راه دور حفظ میکند و ماژولهای مخرب جداگانهای را دانلود میکند که هر کدام برای یک کار خاص ساخته شدهاند.
این اجزای موقت میتوانند برای سرقت رمزهای عبور، کپی کردن فایلها، جمعآوری اطلاعات احراز هویت و گسترش قابلیتهای بدافزار مورد استفاده قرار گیرند. از آنجا که ماژولها در صورت نیاز دریافت میشوند، مهاجمان میتوانند پس از نفوذ اولیه، آلودگی را به طور مداوم تطبیق دهند.
قابلیتهای مرورگر و سرقت اطلاعات شخصی
notnullOSX به شدت دادههای ذخیره شده در مرورگرهای وب اصلی را هدف قرار میدهد. ماژولهای مختلفی برای استخراج دستههای خاصی از اطلاعات از گوگل کروم، موزیلا فایرفاکس و سافاری استفاده میشوند.
این بدافزار قادر به سرقت موارد زیر است:
- رمزهای عبور ذخیره شده، کوکیها، بوکمارکها و تاریخچه مرور
- یادداشتهای ذخیرهشده در دستگاه، دادههای جلسه تلگرام دسکتاپ و حداکثر ۵۰۰ پیام در هر مکالمه، شامل پیوستها و قالببندی
- کلیدهای SSH، اعتبارنامههای ابری، توکنهای API و فایلهای پیکربندی ذخیرهشده در پوشه خانگی کاربر
این اطلاعات سرقت شده میتواند به مجرمان امکان دسترسی به حسابها، سرورها، محیطهای ابری و پلتفرمهای توسعه را بدهد.
کیف پولهای ارز دیجیتال هدف اصلی هستند
یکی از اهداف اصلی notnullOSX سرقت ارزهای دیجیتال است. این بدافزار به دنبال دادههای مرتبط با نرمافزارهای کیف پول محبوب، از جمله Atomic Wallet، Bitcoin Core، Electrum، Exodus و Wasabi Wallet میگردد.
همچنین افزونههای کیف پول مبتنی بر مرورگر را اسکن کرده و اطلاعات ذخیره شده، از جمله عبارات بازیابی رمزگذاری شده را کپی میکند. حتی دادههای کیف پول رمزگذاری شده ممکن است بعداً از طریق حملات رمز عبور یا مهندسی اجتماعی بیشتر مورد سوءاستفاده قرار گیرند.
ویژگی جایگزینی برنامه، خطر را افزایش میدهد
برخلاف بسیاری از سارقان سنتی، notnullOSX میتواند برنامههای قانونی را با برنامههای مخرب مشابه جایگزین کند. این بدافزار ممکن است یک نسخه جعلی از یک برنامه معتبر مانند نرمافزار کیف پول را دانلود کند، جایگزین برنامه اصلی شود و همان آیکون و ظاهر را حفظ کند.
هنگام اجرا، برنامهی جعلی عادی به نظر میرسد در حالی که مخفیانه اطلاعات حساس مانند عبارات بازیابی کیف پول را جمعآوری میکند. این ویژگی را میتوان از راه دور فعال یا غیرفعال کرد و معمولاً فقط زمانی استفاده میشود که برنامهی مورد نظر از قبل روی سیستم قربانی وجود داشته باشد.
فراتر از یک دزد: رفتاری شبیه موش صحرایی
notnullOSX بیشتر شبیه یک تروجان دسترسی از راه دور (RAT) عمل میکند تا یک دزد اطلاعات استاندارد. این بدافزار ارتباط مداومی با اپراتورهای خود برقرار میکند و مرتباً دستورات را بررسی میکند.
این امر مهاجمان را قادر میسازد تا:
- ارسال دستورالعملهای جدید پس از آلودگی
- دانلود و اجرای ماژولهای مخرب اضافی
- قابلیتها را بهروزرسانی کنید یا بارهای اضافی را مستقر کنید
- حفظ کنترل بلندمدت بر سیستمهای آسیبپذیر
به دلیل این انعطافپذیری، عفونتها میتوانند به مرور زمان تکامل یافته و به طور قابل توجهی آسیبزاتر شوند.
نحوه توزیع notnullOSX
این بدافزار عمدتاً از طریق حملات مهندسی اجتماعی پخش میشود که کاربران را برای نصب آن فریب میدهد. ممکن است به قربانیان مشکلات جعلی مانند هشدار «گوگل داک محافظتشده» یا پیام آسیبدیدگی برنامه macOS نشان داده شود. سپس به آنها دستور داده میشود که مشکل را از طریق مراحل خاصی برطرف کنند، تاکتیکی که به طور گسترده با نام ClickFix شناخته میشود.
این مراحل اغلب شامل اجرای دستورات در ترمینال یا باز کردن فایلهای DMG مخرب است. notnullOSX همچنین از طریق وبسایتهای نرمافزاری جعلی، پورتالهای دانلود جعلی، کانالهای یوتیوب ربوده شده و برنامههای جعلی مانند ابزارهای تصویر زمینه مانند 'WallSpace.app' توزیع شده است.
برخی از قربانیان حتی از طریق فعال کردن دستی دسترسی کامل به دیسک راهنمایی میشوند که به بدافزار امکان مشاهده گسترده دستگاه را میدهد.
ارزیابی امنیتی نهایی
notnullOSX یک تهدید بسیار خطرناک برای macOS است که قادر به سرقت دادههای مرورگر، داراییهای ارز دیجیتال، ارتباطات خصوصی، اطلاعات احراز هویت و اعتبارنامههای توسعهدهندگان است. طراحی ماژولار، کنترل از راه دور مداوم و ویژگیهای جایگزینی برنامه، آن را به طور ویژهای خطرناک میکند. قربانیان ممکن است با خطر هک شدن حساب، سرقت هویت، ضرر مالی و استقرار بیشتر بدافزار مواجه شوند. حذف فوری و فرآیند بازنشانی کامل اعتبارنامه پس از شناسایی اکیداً توصیه میشود.