SpectralBlur Backdoor
کارشناسان امنیت سایبری یک درب پشتی جدید Apple macOS به نام SpectralBlur را کشف کردند. این درب پشتی شباهت هایی با یک بدافزار شناخته شده مرتبط با عوامل تهدید کره شمالی دارد.
SpectralBlur یک درب پشتی نسبتاً ماهر با توانایی آپلود و دانلود فایل ها، اجرای دستورات پوسته، تغییر پیکربندی، پاک کردن فایل ها و همچنین وارد شدن به حالت خواب زمستانی یا خواب است. ویژگی متمایز این بدافزار در تلاش آن برای جلوگیری از تجزیه و تحلیل و فرار از تشخیص نهفته است. این امر با استفاده از تابع grantpt برای ایجاد شبه ترمینال، که از طریق آن دستورات پوسته دریافتی از سرور Command-and-Control (C2) را اجرا می کند، به دست می آورد.
شباهتهای بین SpectralBlur و سایر بدافزارهای macOS
بدافزار SpectralBlur شباهت هایی به KANDYKORN (همچنین به عنوان SockRacket شناخته می شود) نشان می دهد، یک ایمپلنت پیشرفته که به عنوان یک تروجان دسترسی از راه دور طراحی شده است تا کنترل میزبان های در معرض خطر را به عهده بگیرد. قابل توجه، فعالیت های KANDYKORN با کمپین دیگری که توسط زیر گروه Lazarus BlueNoroff (همچنین با نام TA444 شناخته می شود) تلاقی می کند. این کمپین شامل استقرار یک درب پشتی معروف به RustBucket و یک payload در اواخر مرحله به نام ObjCSshellz است.
در مشاهدات اخیر، عامل تهدید عناصر این دو زنجیره عفونت را ترکیب کرده است. به طور خاص، آنها از قطره چکان RustBucket برای ارائه KANDYKORN استفاده می کنند. این همگرایی این احتمال را افزایش میدهد که توسعهدهندگان مختلف ممکن است KANDYKORN و SpectralBlur را با توجه به شباهتهای عملکردی آنها با الزامات مشابهی در ذهن داشته باشند.
مجرمان سایبری به نمایش تمرکز رو به رشد روی دستگاههای macOS ادامه میدهند
گروههای مجرم سایبری به طور فزایندهای تلاشهای خود را بر روی هدف قرار دادن دستگاههای macOS با بدافزار متمرکز میکنند که نشاندهنده روند رو به رشد در تنوع بخشیدن به بردارهای حمله آنها برای سوء استفاده از آسیبپذیریها در سیستم عامل اپل است. عوامل متعددی در این تغییر تمرکز نقش دارند:
- رشد سهم بازار : از آنجایی که محبوبیت دستگاههای macOS مانند لپتاپهای مک بوک و رایانههای رومیزی iMac همچنان در حال افزایش است، مجرمان سایبری گسترش پایگاه کاربر را به عنوان یک هدف جذاب میبینند. با پذیرش بیشتر افراد و کسب و کارها از محصولات اپل، تأثیر بالقوه بدافزار مخصوص macOS قابل توجه تر می شود.
- امنیت درک شده : از لحاظ تاریخی، macOS نسبت به سایر سیستمعاملها، مانند ویندوز، ایمنتر بوده است. با این حال، این تصور منجر به احساس رضایت در میان برخی از کاربران macOS شده است و آنها را به طور بالقوه به اهداف آسانتری تبدیل میکند. مجرمان سایبری از این تصور غلط استفاده می کنند که دستگاه های اپل در برابر بدافزارها مصون هستند و از هرگونه شکاف امنیتی که ممکن است وجود داشته باشد سوء استفاده می کنند.
- تهدیدات پایدار پیشرفته (APT) : بازیگران دولت ملی و گروه های هک پیشرفته به طور فزاینده ای از تاکتیک های پیشرفته برای نفوذ به محیط های macOS استفاده می کنند. این بازیگران تهدید اغلب بدافزار سفارشی را توسعه میدهند که بهطور خاص برای macOS طراحی شده است و بر تکنیکهای پنهانکاری، پایداری و فرار تمرکز میکنند تا برای مدت طولانی ناشناخته بمانند.
- حملات بین پلتفرمی : برخی از مجرمان سایبری استراتژیهای بین پلتفرمی را اتخاذ کردهاند و بدافزاری را توسعه میدهند که میتواند سیستمهای macOS و Windows را هدف قرار دهد. این رویکرد به آنها اجازه می دهد تا با بهره برداری از آسیب پذیری ها در سیستم عامل های مختلف در یک شبکه هدف، تأثیر کمپین های خود را به حداکثر برسانند.
- انگیزه اقتصادی : از آنجایی که کاربران macOS اغلب با موقعیت های اجتماعی-اقتصادی بالاتری همراه هستند، مجرمان سایبری ممکن است آنها را به عنوان اهداف سودآورتری ببینند. کلاهبرداریهای مالی، حملات باجافزاری و سایر اشکال جرایم سایبری میتوانند بازدهی بالاتری را در زمانی که به افراد یا سازمانهایی که از دستگاههای اپل استفاده میکنند، به همراه داشته باشند.
- بهره برداری از نقاط ضعف اکوسیستم اپل : ماهیت به هم پیوسته اکوسیستم اپل، از جمله iCloud و سایر خدمات، فرصت هایی را برای مجرمان سایبری فراهم می کند تا از نقاط ضعف استفاده کنند. به خطر انداختن یک دستگاه میتواند منجر به دسترسی غیرمجاز به سایر دستگاههای مرتبط و اطلاعات حساس شود.
- فروشگاهها و بارگیریهای برنامه شخص ثالث : کاربرانی که برنامهها را از فروشگاههای برنامه بررسی نشده یا منابع غیرمجاز دانلود میکنند، ممکن است بهطور ناخواسته خود را در معرض بدافزار قرار دهند. مجرمان سایبری اغلب نرم افزارهای مخرب را به عنوان برنامه های کاربردی قانونی پنهان می کنند و از کاربرانی که به دنبال نرم افزار خارج از اپ استور رسمی اپل هستند، سوء استفاده می کنند.
برای مقابله با این تهدید فزاینده، کاربران macOS باید بهترین شیوههای امنیتی مانند بهروزرسانی سیستمعامل و برنامههای خود، استفاده از نرمافزارهای امنیتی معتبر، اجتناب از دانلودهای مشکوک و هوشیاری در برابر تلاشهای فیشینگ را در اولویت قرار دهند. علاوه بر این، اپل به بهبود ویژگیهای امنیتی خود و همکاری با جامعه امنیت سایبری برای رفع آسیبپذیریها و محافظت از کاربران در برابر تهدیدات در حال تحول ادامه میدهد.