آسیانیوز ایران؛ سرویس علم و تکنولوژی:
اگر از کاربران مک هستید و از تلگرام یا کیف پولهای ارز دیجیتال استفاده میکنید، این هشدار را جدی بگیرید. محققان امنیتی یک بدافزار جدید و بسیار هوشمند را شناسایی کردهاند که بیسروصدا وارد رایانه شما میشود و گرانترین دادههایتان را میدزدد. شرکت امنیتی «اسلومیست»، با بررسیهای تخصصی، پرده از یک بدافزار سرقت اطلاعات در سیستمعامل مک برداشته است. این بدافزار که تصور میشود توسط یک گروه هدفمند طراحی شده، حساب تلگرام و همچنین داراییهای رمزارزی کاربران را به طور همزمان هدف قرار میدهد. نکته ترسناک اینجاست که بدافزار، حتی به رمز دومرحلهای تلگرام هم نیازی ندارد. آنچه را که میدزدد، فایلهای «نشست فعال» (session) تلگرام است و با استفاده از آنها روی رایانه دیگری، بهراحتی و بدون نیاز به شماره تلفن و کد تأیید، به حساب شما وارد میشود.
فهرست اهداف این بدافزار بسیار طولانی است و فقط به یک برنامه محدود نمیشود. این برنامه علاوه بر سرقت نشست تلگرام، کوکیهای مرورگر، دادههای Keychain، یادداشتهای اپل، فایلهای تلگرام دسکتاپ و اطلاعات ۲۲۳ افزونه کیف پول در مرورگرهای کرومیومی را هم جستجو میکند. این بدافزار حتی پا را از سرقت ساده فراتر میگذارد و میتواند جای نرمافزارهای رسمی کیف پول سختافزاری مانند Ledger Live و Trezor Suite را با نمونههای جعلی عوض کند. در نسخه جعلی، از کاربر خواسته میشود که عبارت بازیابی (ریکاوری) را وارد کند و بدین ترتیب، کل دارایی وی به سرقت میرود.
با توجه به تواناییهای پیشرفته این بدافزار، کارشناسان حدس میزنند که این حمله توسط یک گروه با انگیزه مالی بالا و با پشتیبانی فنی قوی، طراحی و اجرا شده است. نسخه اخیر این بدافزار که با نام «Telegram Stealer» شناخته میشود، از طریق وبسایتهای جعلی، ایمیلهای فیشینگ و یا پیوندهای آلوده در شبکههای اجتماعی توزیع میشود. کاربران ناآگاه با باز کردن فایلهای بهظاهر بیخطر، آن را روی سیستم خود اجرا میکنند. اگر فکر میکنید که قربانی این بدافزار شدهاید، وقت را تلف نکنید. مراحل امنیتی زیر به شما کمک میکند تا خسارت را به حداقل برسانید و از هویت دیجیتال خود محافظت کنید.
مکانیزم سرقت نشست تلگرام و دورزدن امنیت دو مرحلهای
بزرگترین خطر این بدافزار، توانایی آن در کپی کردن فایلهای نشست (session) تلگرام است. این فایلها در کامپیوتر کاربر ذخیره میشوند و به برنامه اجازه میدهند که کاربر را بدون نیاز به ورود مجدد شناسایی کند. بدافزار با دسترسی به این فایلها، آنها را به سرور مهاجم ارسال میکند و مهاجم با جایگذاری آنها در سیستم خود، به حساب قربانی دسترسی پیدا میکند. نکته کلیدی اینکه این روش، رمز دومرحلهای تلگرام را دور میزند، چراکه مهاجم دیگر نیازی به احراز هویت ندارد و به عنوان یک نشست «معتبر» وارد حساب شده است.
تنوع اهداف و گستردگی دادههای سرقتشده
این بدافزار فراتر از یک سرقت ساده عمل میکند و دادههای گستردهای از جمله اطلاعات Keychain مک، کوکیهای مرورگر، محتوای یادداشتهای اپل و مشخصات کیف پولهای رمزارزی متعدد را جستوجو میکند. تنوع اهداف، نشان از یک حمله هدفمند با رویکرد جمعآوری حداکثری اطلاعات دارد که برای فروش در بازارهای تاریک و یا سوءاستفادههای بعدی طراحی شده است.
روشهای توزیع و آلودهسازی سیستمهای مک
بدافزار «Telegram Stealer» معمولاً از طریق وبسایتهای جعلی که ادعای ارائه نرمافزارهای کاربردی یا آپدیتهای امنیتی دارند، توزیع میشود. همچنین ایمیلهای فیشینگ حاوی لینکهای مخرب یا فایلهای ضمیمه آلوده، یکی دیگر از روشهای رایج انتشار است. کاربران با باز کردن این فایلها که گاهی به صورت یک برنامه یا اسکریپت جعلی پنهان شدهاند، ناخواسته بدافزار را روی سیستم خود اجرا میکنند و بدون آنکه متوجه شوند، دادههایشان به سرقت میرود.
تأثیر بر کاربران ارز دیجیتال و کیف پولهای سختافزاری
حتی کاربرانی که از کیف پولهای سختافزاری معتبر مانند Ledger و Trezor استفاده میکنند نیز در امان نیستند. بدافزار با جایگزینی نسخه جعلی از نرمافزار رسمی این دستگاهها، کاربر را فریب میدهد تا عبارت بازیابی (ریکاوری) خود را وارد کند. این عبارت در واقع کلید دسترسی به تمام داراییهای کاربر است و در اختیار مهاجم قرار میگیرد و عملاً کنترل کامل کیف پول قربانی را به مهاجم میدهد.
راهکارهای مقابله و پیشگیری
با توجه به اینکه شناسایی دقیق این بدافزار برای کاربر عادی دشوار است، بهترین راه پیشگیری، رعایت اصول امنیتی است. کاربران باید نرمافزارها و آپدیتهای خود را تنها از منابع رسمی و معتبر دریافت کنند و از کلیک روی لینکهای ناشناس یا باز کردن فایلهای ضمیمه در ایمیلهای مشکوک خودداری ورزند. فعالسازی قابلیت «خاتمه نشستهای فعال» از راهدور و تغییر منظم رمزهای عبور، میتواند امنیت را افزایش دهد. همچنین، هرگز عبارت بازیابی کیف پول خود را در هیچ برنامه یا وبسایت غیررسمی وارد نکنید.