حمله خطرناک ClickFix به macOS؛ کاربران مک چگونه قربانی سرقت اطلاعات و داراییهای دیجیتال میشوند؟
حملات ClickFix به کاربران macOS رسیده است. با روش جدید هکرها برای سرقت رمزهای عبور، اطلاعات شخصی و کیف پولهای ارز دیجیتال در مک آشنا شوید.
محققان امنیت سایبری نسبت به افزایش حملات ClickFix علیه کاربران سیستمعامل macOS هشدار دادهاند. این حملات که پیشتر عمدتاً کاربران ویندوز را هدف قرار میدادند، اکنون با سوءاستفاده از صفحات جعلی تأیید هویت و CAPTCHA، کاربران مک را به اجرای دستورات مخرب در Terminal وادار میکنند. نتیجه این فریب، نصب بدافزارهای سرقت اطلاعات و دسترسی مهاجمان به رمزهای عبور، اطلاعات بانکی و حتی کیف پولهای ارز دیجیتال است.
گسترش حملات ClickFix؛ تهدیدی جدید برای کاربران اپل
در سالهای اخیر بسیاری از کاربران اپل تصور میکردند دستگاههای مبتنی بر macOS نسبت به تهدیدات سایبری ایمنتر از سایر پلتفرمها هستند. اگرچه اپل لایههای امنیتی متعددی را در سیستمعامل خود پیادهسازی کرده است، اما مجرمان سایبری بهجای حمله مستقیم به سیستم، تمرکز خود را روی ضعیفترین حلقه امنیتی یعنی «کاربر» گذاشتهاند.
حملات ClickFix نمونهای بارز از این رویکرد هستند. در این روش، مهاجم به جای سوءاستفاده از یک آسیبپذیری فنی، قربانی را متقاعد میکند تا خودش بدافزار را روی سیستم اجرا کند.
همین موضوع باعث شده حتی کاربرانی که از جدیدترین نسخههای macOS استفاده میکنند نیز در معرض خطر قرار بگیرند.
ClickFix چیست و چگونه عمل میکند؟
ClickFix نوعی حمله مبتنی بر مهندسی اجتماعی است که از اعتماد کاربران به پیامهای سیستمی و صفحات تأیید هویت سوءاستفاده میکند.
در یک سناریوی معمولی، کاربر وارد یک وبسایت آلوده یا جعلی میشود. در این مرحله به جای مشاهده محتوای موردنظر، صفحهای ظاهر میشود که ادعا میکند برای ادامه باید یک بررسی امنیتی را انجام دهد.
این صفحه ممکن است از کاربر بخواهد:
- مرورگر خود را بهروزرسانی کند؛
- یک خطای امنیتی را برطرف کند؛
- هویت خود را تأیید کند؛
- یا برای مشاهده محتوا یک دستور را اجرا کند.
در نگاه اول همه چیز قانونی و عادی به نظر میرسد، اما در واقع کاربر در حال اجرای فرمانی است که مستقیماً به نفع مهاجم عمل میکند.
چرا حملات ClickFix موفق هستند؟
یکی از دلایل موفقیت این حملات، شباهت زیاد صفحات جعلی به صفحات واقعی است.
کاربران در طول روز بارها با پیامهایی مانند:
- «برای ادامه روی تأیید کلیک کنید»
- «مرورگر شما نیاز به بهروزرسانی دارد»
- «برای اثبات اینکه ربات نیستید مراحل زیر را انجام دهید»
مواجه میشوند.
هکرها از همین عادت رفتاری سوءاستفاده میکنند و فرآیند آلودهسازی را در قالب یک عملیات عادی نمایش میدهند.
در بسیاری از موارد، قربانی حتی متوجه نمیشود که خود او عامل نصب بدافزار روی سیستم بوده است.
حمله ClickFix در macOS چگونه اجرا میشود؟
بر اساس یافتههای پژوهشگران امنیتی، نسخه جدید این حمله با یک CAPTCHA جعلی آغاز میشود.
پس از نمایش صفحه تأیید هویت، از کاربر خواسته میشود:
- یک متن را کپی کند.
- برنامه Terminal را باز کند.
- متن را در محیط Terminal جایگذاری کند.
- کلید Enter را فشار دهد.
همین چند مرحله به ظاهر ساده، آغاز آلودگی سیستم است.
فرمان اجراشده یک فایل مخرب با فرمت DMG را از سرور مهاجمان دانلود میکند. این فایل در پوشه موقت سیستم ذخیره شده و بدون نمایش در Finder یا دسکتاپ اجرا میشود.
در مرحله بعد، بدافزار نصب شده و کنترل بخشی از اطلاعات دستگاه را در اختیار مهاجم قرار میدهد.
Atomic macOS Stealer؛ بدافزار اصلی این حملات
بررسیهای انجامشده نشان میدهد یکی از مهمترین بدافزارهایی که در این کمپین توزیع شده، Atomic macOS Stealer یا AMOS است.
این بدافزار در میان مجرمان سایبری به دلیل قابلیتهای گسترده سرقت اطلاعات شناخته میشود.
پس از نصب، AMOS تلاش میکند با نمایش پنجرهای مشابه پنجره احراز هویت macOS، رمز عبور مدیر سیستم را نیز از کاربر دریافت کند.
به این ترتیب مهاجم میتواند دسترسیهای بیشتری به دستگاه قربانی به دست آورد.
چه اطلاعاتی توسط بدافزار سرقت میشود؟
فهرست اطلاعاتی که توسط این بدافزار جمعآوری میشود بسیار گسترده است.
مهمترین موارد عبارتاند از:
اطلاعات مرورگرها
- نام کاربری و رمز عبور ذخیرهشده
- کوکیهای ورود
- اطلاعات تکمیل خودکار فرمها
- دادههای حسابهای آنلاین
- اطلاعات کارتهای بانکی ذخیرهشده
فایلهای شخصی
بدافزار فایلهای زیر را نیز جستجو و سرقت میکند:
- TXT
- RTF
اطلاعات شبکههای اجتماعی و پیامرسانها
- Telegram
- Discord
اطلاعات اکوسیستم اپل
- Safari Cookies
- Apple Notes
- Apple Keychain Passwords
کاربران ارزهای دیجیتال هدف اصلی مهاجمان
یکی از نگرانکنندهترین بخشهای این حمله، تمرکز ویژه روی کاربران حوزه رمزارز است.
تحقیقات نشان میدهد بدافزار اطلاعات کیف پولهای زیر را جمعآوری میکند:
- Exodus
- Electrum
- Atomic Wallet
- Guarda
- Binance Wallet
- Tonkeeper
- Wasabi Wallet
- Bitcoin Core
- Litecoin Core
- DashCore
علاوه بر این، اطلاعات بیش از ۲۰۰ افزونه مرتبط با ارزهای دیجیتال در مرورگرها نیز هدف قرار میگیرد.
این موضوع میتواند منجر به سرقت مستقیم داراییهای دیجیتال کاربران شود.
آیا macOS واقعاً امن است؟
کارشناسان تأکید میکنند که این حمله به معنای ناامن بودن macOS نیست.
در واقع، مهاجمان موفق نشدهاند لایههای امنیتی اپل را مستقیماً دور بزنند؛ بلکه از مهندسی اجتماعی برای فریب کاربران استفاده کردهاند.
به بیان ساده، در این حمله «کاربر» به نقطه ورود تبدیل میشود.
به همین دلیل آگاهی امنیتی همچنان یکی از مهمترین ابزارهای دفاعی محسوب میشود.
چگونه از حملات ClickFix جلوگیری کنیم؟
برای کاهش خطر آلودگی به این نوع حملات، رعایت چند نکته ضروری است:
۱. هرگز دستورات ناشناس را در Terminal اجرا نکنید
هیچ وبسایت معتبر و قانونی برای نمایش محتوا یا تأیید هویت از شما نمیخواهد دستوری را در Terminal اجرا کنید.
۲. رمز عبور مدیر سیستم را بیدلیل وارد نکنید
اگر دلیل درخواست رمز عبور را نمیدانید، از وارد کردن آن خودداری کنید.
۳. macOS را همیشه بهروز نگه دارید
نصب بهروزرسانیهای امنیتی میتواند بخشی از تهدیدات را خنثی کند.
۴. به هشدارهای امنیتی توجه کنید
هشدارهای macOS و نرمافزارهای امنیتی را نادیده نگیرید.
۵. از نرمافزارهای امنیتی معتبر استفاده کنید
راهکارهای امنیتی حرفهای میتوانند وبسایتهای مخرب و رفتارهای مشکوک را شناسایی کنند.
۶. از Password Manager استفاده کنید
ذخیره امن رمزهای عبور میتواند خطر سرقت اطلاعات را کاهش دهد.
جمعبندی
گسترش حملات ClickFix به کاربران macOS نشان میدهد که مجرمان سایبری بیش از گذشته روی مهندسی اجتماعی سرمایهگذاری کردهاند. این حملات بدون نیاز به بهرهبرداری از آسیبپذیریهای پیچیده، کاربران را وادار میکنند خودشان فرآیند آلودهسازی سیستم را انجام دهند.
با توجه به تمرکز این کمپینها بر سرقت رمزهای عبور، اطلاعات شخصی و داراییهای رمزارزی، کارشناسان توصیه میکنند کاربران مک نسبت به هرگونه درخواست برای اجرای دستورات Terminal یا وارد کردن رمز عبور مدیریتی حساسیت بیشتری داشته باشند.
سوالات متداول (FAQ)
ClickFix چیست؟
ClickFix یک تکنیک مهندسی اجتماعی است که کاربران را فریب میدهد تا دستورات مخرب را روی سیستم خود اجرا کنند.
آیا کاربران macOS در برابر ClickFix آسیبپذیر هستند؟
بله. تحقیقات جدید نشان میدهد مهاجمان اکنون کاربران macOS را نیز بهطور گسترده هدف قرار دادهاند.
Atomic macOS Stealer چه کاری انجام میدهد؟
این بدافزار اطلاعات حساس شامل رمزهای عبور، کوکیها، فایلهای شخصی و دادههای کیف پولهای رمزارزی را سرقت میکند.
مهمترین راه مقابله با ClickFix چیست؟
عدم اجرای دستورات ناشناس در Terminal و بیاعتمادی به صفحات تأیید هویت مشکوک مهمترین راه پیشگیری از این حملات است.