اوایل امسال یک گروه کاربران مک گرفتار شدند که داستانش واقعا شنیدنی است. صفحه ای باز می شد که میگفت سیستم شما خطای حیاتی دارد و برای رفعش این دستور را در ترمینال اجرا کنید. کاربر هم که فقط میخواست مشکلی پیش نیاید، دستور را کپی میکرد و اجرا. بدون هیچ اکسپلویتی، بدون دور زدن هیچ لایه امنیتی، بدافزار Poseidon خودش روی سیستم نصب میشد و شروع میکرد به جمع کردن رمزهای مرورگر، افزونه کیف پول و فایلهای حساس. مهاجم لازم نبود وارد شود؛ قربانی خودش در را باز میکرد.

این اتفاق خوب نشان میدهد بحث امنیت مک الان کجا ایستاده است.

یادمان باشد اولین ویروس دنیا برای مک بود

این جمله را معمولا باور نمی کنند، اما Elk Cloner سال ۱۹۸۲ توسط یک نوجوان پانزده ساله نوشته شد و روی رایانه های اپل ۲ پخش می شد. یعنی بدافزار و مک تقریبا هم سن و سال اند. توهم مصونیت بعدها و بخصوص با تبلیغ معروف اپل در ۲۰۰۶ ساخته شد؛ آن سالها هم حرفشان بیدلیل نبود. مک سهم کمی از بازار داشت و برای مهاجم اقتصادی نبود که سراغش برود. مهاجم جایی میرود که بتواند پول دربیاورد.

اما معادله عوض شد. مک حالا تقریبا پانزده درصد بازار دسکتاپ را دارد و مهمتر از عدد، جنس کاربر آن است: طراح، برنامه نویس، مدیر شرکتی، معامله گر ارز دیجیتال. برای یک مهاجم، هر مک آلوده یعنی دسترسی به کیف پول، کد و پنل های سازمانی. طعمه پرارزشتر شده و بازار زیرزمینی هم مدل درآمدی تازهای پیدا کرده: اجاره بدافزار.

اولین ویروس دنیا برای مک بود

تهدید امروزی، استیلر اجاره ای است

قدیمی ها ویروس می نوشتند که سیستم را خراب کند و خودش را نشان دهد. بدافزار امروزی برعکس کار میکند؛ هیچ علامتی نمیدهد و ساکت اطلاعات را جمع می کند. ستاره این میدان استیلری به نام AMOS است که از ۲۰۲۳ به صورت سرویس ماهانه در تلگرام اجاره داده میشود. هر کسی با چند صد دلار میتواند آن را اجرا کند، بدون اینکه حتی بداند بدافزار چگونه کار میکند. همین مدل است که حجم حملات را چند برابر کرده، چون مانع ورود از نظر مهارت و هزینه عملا از بین رفته.

ماجرای Banshee هم درس خوبی از همین سال است. این استیلر که اجاره ماهانه سه هزار دلاری داشت، ژانویه امسال سورس کدش لو رفت. خیلی ها فکر کردند پروژه تمام است؛ نتیجه برعکس شد و نسخه های دست دومی با پنهانکاری بهتر ظاهر شدند. نسخه جدیدش حتی از ایده رمزنگاری خود XProtect اپل برای دور زدن تشخیص استفاده میکرد. یعنی بدافزار از ابزار دفاعی سیستم عامل برای استتار خودش الهام گرفته بود.

در همین یک سال بدافزار XCSSET هم که از پروژه های برنامه نویسی Xcode نفوذ میکرد، نسخه جدیدی گرفت که مخصوصا کیف پول های ارز دیجیتال را هدف میگرفت و Odyssey هم جای AMOS را در تیترها گرفت. الگوی همه مشابه است: فایل نصبی ظاهرا معتبر، بهانه قانع کننده و کاربری که عجله دارد.

جایی که ابزارهای اپل کم میآورند

منصف باشیم، اپل کارهای خوبی کرده. XProtect امضاهای شناخته شده را بررسی میکند، gatekeeper جلوی اپ ناشناس را میگیرد و سیستم هر از گاهی خودش را جارو میکند. اما سه شکاف سر جایش است.

  • اول، گروه های بدافزار با امضای توسعه دهندهای که دزدیده شده، اپشان را رسمی امضا میکنند و جلوی در بسته را باز میکنند.
  • دوم، استیلرهای امروزی هر چند هفته بازسازی میشوند تا امضایشان شناخته شده نباشد.
  • سوم و مهمتر، همه این ابزارها برای مهاجمی که کاربر را قانع کرده خودش رمز ادمین را بزند، کاری از پیش نمیبرند.

عملا چه باید کرد؟

پیشنهادهای پیچیده لازم نیست. بروزرسانی مک را خاموش نکنید، چون بیشتر نفوذها به سیستم های عقب افتاده میرسند. دانلود فقط از سایت رسمی سازنده، نه از کانالهای تلگرام و سایتهای اشتراک فایل. کرک و نسخه قفلشکن در دنیای مک هم پخش میشود و همیشه یکی از اصلیترین درهای ورود بوده. هیچ دستوری را که یک سایت غریبه برای رفع خطا میدهد در ترمینال اجرا نکنید؛ همین امروز دیدید که این ترفند چطور کار میکند. تایید دومرحلهای حسابهای مهم را روشن کنید و بکاپ بگیرید.

و یک لایه امنیتی تخصصی هم داشته باشید. هر سه پکیج کسپرسکی یعنی استاندارد، پلاس و پریمیوم روی مک نصب میشوند و دفاع لحظه ای و محافظت در برابر باج افزار را پوشش میدهند. برای شرکتها هم نسخه اندپوینت با مدیریت متمرکز موجود است. آتنا ار به عنوان نماینده رسمی کسپرسکی در ایران لایسنس اصلی را با تحویل سریع کد و پشتیبانی ارائه میدهد.

جمع بندی
سوال دیگر این نیست که مک ویروس میگیرد یا نه؛ چهل سال است که میگیرد و اقتصاد زیرزمینی بدافزار مک پررونق تر از همیشه است. ابزارهای داخلی اپل کف ماجراست، نه سقفش. یک لایه دفاع تخصصی کنار چند عادت ساده، همان فاصله ای است که بین کاربری که قربانی می شود و کاربری که فقط تیترها را میخواند.

Avatar
مجید ساوالان

متخصص امنیت سایبری و مشاور راهکارهای امنیت اطلاعات کسپرسکی با بیش از 10 سال تجربه در زمینه طراحی، پیاده‌سازی و ارائه راهکارهای سازمانی در حوزه راهکارهای Endpoint Security، EDR/XDR، امنیت شبکه و مشاوره فنی برای پروژه‌های امنیتی سازمان‌های بزرگ.

سوالات متداول

آیا واقعا مک ویروس می‌گیرد؟

+

بله. از Flashback در ۲۰۱۲ تا استیلرهای ۲۰۲۵، فهرست بدافزارهای مک هر سال بلندتر شده و روند ساخت خانواده‌های جدید بدافزار مک صعودی است.

از کجا بفهمم سیستم مک آلوده شده؟

+

کندی ناگهانی، ریدایرکت شدن جست‌وجوهای مرورگر، پروسه‌های ناشناس در مانیتورینگ اکتیویتی و خالی شدن غیرعادی کیف پول، از علائم رایج‌اند. در مورد استیلرها متاسفانه ممکن است هیچ علامتی دیده نشود و تنها راه، جاروی کامل با یک ابزار امنیتی به‌روز باشد.

بدون دیدگاه
دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *