بدافزار تازهٔ مک، رمز عبورت رو محلی چک میکنه بعد میدزده
خلاصهٔ کاملتر
به گفتهٔ Jamf (شرکت امنیتیِ کاربران مک)، یه بدافزار تا حالا دیدهنشدهٔ مکاواس پیدا شده که با ترکیبی از ترفندهای هوشمندانه، مکها رو با کدِ سرقت اعتبارنامهٔ سفارشی و مخفی آلوده میکنه. اسمش رو PamStealer گذاشتن چون اون بخشِ سارقِ نوشتهشده با Rust، از رابط PAM (ماژولهای احراز هویت افزونهای) که تو خود مکاواس تعبیه شده استفاده میکنه تا رمز عبور لاگین قربانی رو قبل از فرستادن به سرور مهاجم اعتبارسنجی کنه.
بدافزار دو مرحلهایه. مرحلهٔ اول تو یه disk image توزیع میشه که خودش رو جای Maccy، یه مدیر کلیپبورد محبوب، جا میزنه. این مرحله بهصورت AppleScript کامپایل شده و نکتهش تو نحوهٔ تحویل مرحلهٔ دومه. به گفتهٔ محققها، بهجای تکیه به دستورهای شل، این AppleScript یه دانلودرِ خودکفای مبتنی بر JXA (جاوااسکریپت برای اتوماسیون) رو اجرا میکنه که پیلود رو با APIهای بومی Objective-C میگیره و آماده میکنه.
وقتی کاربر که انتظار نصب یه اپ معتبر رو داره با disk image روبهرو میشه، ازش خواسته میشه بلافاصله بعد از دابلکلیک، کلید Command-R رو بزنه. همین باعث میشه کد مخرب مستقیم اجرا بشه و اجرا از ویژگی com.apple.quarantine عبور کنه؛ همون ویژگیای که برای فایلهای اجراییِ دانلودشده از اینترنت هشدار و محدودیت میذاره. مرحلهٔ اول پیلودش رو تو یه app bundle میذاره که ادای اجزای واقعیِ مکاواس رو در میاره؛ مثلاً یه Finder.app یا Software Update.app که مخفی اجرا میشن و حتی آیکون واقعی Finder رو نشون میدن.
مرحلهٔ دوم یه فایل Mach-O سبک برای مکهای مبتنی بر پردازندهٔ Appleه. به گفتهٔ نویسنده، انتخاب Rust برای سارقهای مک نسبتاً کمسابقهست، چون معمولاً Swift و Go و Objective-C رایجترن. این باینری رابطِ خواندنِ یه اپ SQLite همراهش رو صدا میزنه تا فایلهای پایگاهداده رو مستقیم بخونه.
PamStealer یه پنجرهٔ رمز عبور بومی نشون میده که شبیه درخواست مجوز سیستمه و میگه «Maccy میخواد تغییراتی اعمال کنه. رمزت رو وارد کن.» به گفتهٔ Jamf، این بررسی کاملاً از طریق PAM انجام میشه و هیچ فراخوانی به ابزارهایی مثل dscl یا osascript نداره؛ همین یه زنجیرهٔ فرایندیِ کمتر برای شناسایی بهجا میذاره. اگه رمز غلط باشه دوباره میپرسه، و بعد از رمز درست یه پیام فریب نشون میده که «فایل خراب شده و نصب نمیشه» تا کاربر مشکوک نشه.
نویسنده میگه بدافزار برای بیشترکردنِ سرقت، درخواست دسترسی کامل به دیسک برای اپ قلابی Maccy میده و کدی هم برای دسترسی به حسابهای اتریوم داره. مرحلهٔ دوم برای پنهونموندن حسابی تلاش میکنه: ادای Finder رو در میاره، ترافیک فرمانودهیش رو رمز میکنه و درخواستهایی مثل دسترسی کامل به دیسک رو تا حدود چهل دقیقه عقب میندازه تا فعالیتش با لحظهٔ اجرا همزمان نشه. به گفتهٔ Jamf، این رفتارها نشون میده که سارقهای مکاواس دارن به سمت زنجیرههای اجراییِ آرومتر و پیادهسازیهای بومی میرن که فرصتهای شناسایی سنتی رو کم میکنن.
نکات کلیدی:
- PamStealer یه سارق اعتبارنامهٔ تازهٔ مکاواسه که Jamf کشفش کرده
- خودش رو جای اپ کلیپبورد Maccy جا میزنه؛ مرحلهٔ اول AppleScript و مرحلهٔ دوم Rustه
- رمز عبور دزدیدهشده رو محلی و از طریق PAM چک میکنه تا سروصدای کمتری بسازه
- با ترفند Command-R از com.apple.quarantine عبور میکنه و ادای Finder رو در میاره
- ترافیک C2 رو رمز میکنه، درخواستها رو تا ۴۰ دقیقه عقب میندازه و حسابهای اتریوم رو هدف میگیره




