رئيس مجلس الإدارة: أحمد همام
|
رئيس التحرير: عادل البكل
العربية
تكنولوجيا

تغييرات جديدة في حملات البرمجيات الخبيثة على macOS

تغييرات جديدة في حملات البرمجيات الخبيثة على macOS

كتبت: إسراء الشامي

تتواصل الحملات السيبرانية المتطورة في استهداف مستخدمي نظام macOS، حيث أظهرت الأبحاث الأخيرة أن هناك عملية ClickFix تضم أكثر من 250 نطاقًا تتبع الزوار عبر تقنية بصمة المتصفح لتحديد ما إذا كان ينبغي عرض طُعم البرمجيات الخبيثة. وقد توصلت Microsoft Threat Intelligence إلى هذه التفاصيل أثناء مراقبتها للبنية التحتية الضارة على مدار عدة أسابيع.

آلية عمل عملية ClickFix

تعمل الخوادم الضارة على إخفاء الصفحات الخبيثة عن الزواحف والبيئات sandbox، بينما تعرض لمستخدمي Mac المحتملين رابط تحميل برنامج مزيف. وقد ذكرت Microsoft أن المجموعة الأوسع من النطاقات تتضمن برمجيات MacSync وAtomic Stealer (AMOS)، حيث ينتهي تحليلها عبر البوابة بمجموعة AMOS. تتطلب الهجمات من المستخدمين نسخ ولصق أوامر مشفرة في Terminal، والتي بدورها تسترجع نصوصًا وتطلق برنامجًا سارقًا يستهدف البيانات الشخصية، ومتاجر المصادقة، والمحافظ الرقمية، والملفات الحساسة.

تحذيرات Microsoft للمستخدمين

أشارت Microsoft إلى أنه ينبغي على المستخدمين عدم اتباع أي تعليمات من مواقع أو صفحات CAPTCHA أو دردشة تطلب منهم لصق نصوص في الTerminal. وذكرت أن البنية التحتية قد تغيرت خلال فترة المراقبة، حيث تم الكشف سابقًا عن تفاصيل تتعلق بتعليمات ClickFix والأوامر المشفرة مباشرةً في HTML، مما جعلها سهلة الاسترداد بواسطة أجهزة الفحص الثابتة.

تقنية بصمة المتصفح

تستخدم البوابة جافا سكريبت لقراءة قيم المتصفح مثل سلسلة النظام الأساسي، مما يجب أن يظهر MacIntel على جهاز Mac حقيقي. تتخذ التقنية أيضًا مقاييس أخرى مثل أبعاد الشاشة وإشارات WebGL للتمييز بين الأجهزة الحقيقية والآلات الافتراضية. تشمل الفحوصات أيضًا المنطقة الزمنية، وما إذا كانت الصفحة داخل iframe، وما إذا كان الجهاز يدعم اللمس، وهو أمر نادر في أجهزة سطح المكتب من Apple.

استراتيجيات الحماية المقترحة

أكدت Microsoft أنه من الأفضل البحث عن البوابة بدلاً من البرمجيات الضارة نفسها، خاصة عبر متابعة الأنماط مثل نماذج بصمة الأصابع الذاتية النقل والحقول الخفية. وتجنب تتبع النطاقات الأمامية غير الثابتة هو أمر ضروري لضمان الأمان. كما ينبغي مراقبة الأنشطة غير العادية في Terminal، وخاصة الأوامر المشفرة، وتفسيرها.

تحديثات ونصائح للمستخدمين

أصدر Apple تحديث macOS 26.4 في 24 مارس 2026، وقد وثق الحماية في تفاصيل على 3 أغسطس. يعرض Terminal نافذة تأكيد للمستخدمين الذين لم يفتحوا البرنامج منذ أكثر من 30 يومًا، ويقوم بإجراء مسح للأوامر الملصوقة. بالإضافة إلى ذلك، يمكن لتقنية XProtect تتبع الأوامر الملصوقة في أي مقلد لـ Terminal، وفحص شجرة العمليات والأدلة الشبكية، وحظر الأنشطة المرتبطة بالبرمجيات المعروفة.
تظل استراتيجية التحكم والسيطرة على البيانات هي الدفاع أمام تغيرات الهجمات الإلكترونية المتكررة، بينما تتطور tactics المهاجمين بشكل مستمر لتعزيز فعاليتهم.

يمكنك قراءة المزيد في المصدر.

لمزيد من التفاصيل اضغط هنا.