بدافزار جدیدی به نام ClickFix، با استفاده از مهندسی اجتماعی کاربران مکاواس را فریب میدهد تا اطلاعات حساس خود را لو دهند و راه را برای دسترسی از راه دور هکرها باز کنند. این بدافزار با بهرهگیری از ابزارهای داخلی سیستمعامل، روشی پیچیده و بدون نیاز به فایل برای آلودگی را به کار میگیرد. در این راهنما، گامهایی برای شناسایی و محافظت در برابر این تهدید را شرح میدهیم.
شناسایی و جلوگیری از آلودگی به ClickFix
بدافزار ClickFix با فریب کاربران از طریق وبسایتهای جعلی، سعی در اجرای کدهای مخرب دارد. این وبسایتها اغلب خود را به عنوان ابزارهای بهینهسازی مک، مخازن گیتهاب یا حتی صفحات پشتیبانی IT معرفی میکنند. هدف اصلی، وادار کردن کاربر به کپی و چسباندن یک دستور در ترمینال مکاواس است.

مرحله ۱: مراقب وبسایتهای جعلی باشید. هرگز دستورات ناشناس را از وبسایتهایی که به آنها اعتماد ندارید، در ترمینال مک خود اجرا نکنید. حتی اگر وبسایت ظاهری قانونی داشته باشد، احتیاط شرط عقل است.
مرحله ۲: از کپی کردن خودکار اجتناب کنید. بدافزار ClickFix از جاوا اسکریپت برای قرار دادن خودکار دستورات مخرب در کلیپبورد شما استفاده میکند. هنگام کپی کردن متن از وبسایتها، به خصوص دستورات طولانی، دقت کنید و قبل از چسباندن در ترمینال، محتوای آن را بررسی کنید.
مرحله ۳: رمز عبور خود را محافظت کنید. پس از اجرای دستور مخرب، بدافزار یک پنجره جعلی شبیه تنظیمات سیستم مک نمایش میدهد و درخواست رمز عبور ورود شما را میکند. هرگز رمز عبور خود را در چنین پنجرههایی وارد نکنید. وارد کردن رمز عبور به بدافزار اجازه دسترسی به keychain مک، استخراج رمزهای عبور ذخیره شده و اطلاعات برنامههای پیامرسان را میدهد.
مرحله ۴: مراقب کیف پولهای رمزارز باشید. این بدافزار به طور خاص ۲۵ کیف پول رمزارز دسکتاپ را هدف قرار میدهد. با بستن برنامه اصلی و جایگزینی آن با نسخه آلوده، سعی در سرقت داراییهای دیجیتال شما دارد. برای محافظت بیشتر، از کیف پولهای تک امضایی (single-sig) برای داراییهای قابل توجه خود استفاده نکنید.
مرحله ۵: به فرآیندهای مشکوک توجه کنید. بدافزار یک فایل پیکربندی پسزمینه به نام com.apple.accountsd نصب میکند که به طور مداوم با سرور فرماندهی و کنترل (C2) ارتباط برقرار میکند. این فرآیند به مهاجم اجازه میدهد تا از راه دور کد دلخواه را روی مک آلوده اجرا کند.
نکات امنیتی برای کاربران و مدیران IT
این کمپین نشان میدهد که چگونه ابزارهای داخلی مکاواس میتوانند علیه خود کاربر به کار گرفته شوند. برای مدیران IT، این موضوع بر اهمیت آموزش مداوم کاربران در زمینه امنیت سایبری تأکید میکند. آموزش کاربران برای شناسایی وبسایتهای فیشینگ و عدم اجرای دستورات ناشناس در ترمینال حیاتی است. در برخی موارد، مسدود کردن دسترسی به ترمینال برای نقشهای خاص در سازمانها میتواند یک اقدام امنیتی مؤثر باشد.
با رعایت این نکات، میتوانید ریسک آلودگی به بدافزارهایی مانند ClickFix را به طور قابل توجهی کاهش دهید و امنیت دستگاهها و اطلاعات خود را حفظ کنید.









