چند روز پیش باید آدرس ولتم رو برای کسی میفرستادم. کپیش کردم، اما موقع پیست دیدم آدرسی که اومده با آدرس من فرق داره. چند بار دیگه هم امتحان کردم و هر بار همین اتفاق افتاد. اگه قبل از ارسال چک نکرده بودم، پول مستقیم میرفت به ولت یه نفر دیگه.
مشکوک شدم و با ps aux و htop پروسهها رو بررسی کردم. یه پروسه به اسم Google Chrome در حال اجرا بود، اما از مسیر خود کروم اجرا نشده بود. یه فایل ۵۶ کیلوبایتی بود توی پوشهای که اسمش عمداً شبیه پوشههای سیستمی اپل انتخاب شده بود:
~/Library/Application Support/com.apple.finder.platform
یه آیتم استارتاپ به اسم Finder هم ساخته بود که با هر بار لاگین دوباره اجرا بشه.
داخل این پوشه چهار تا فایل بود. همهشون بهجز اولی dot-file بودن (تا توی فایندر دیده نشن):
🔹 فایل Google Chrome: خودش کار خاصی نمیکنه. فقط به سرور مهاجم وصل میشه و ماژولهای اصلی رو دانلود و اجرا میکنه؛ چیزی شبیه scheduler توی ایرفلو. همین کوچیک بودنش باعث میشه کمتر به چشم بیاد.
🔹 فایل .config: تنظیمات رمزنگاریشدهی خود بدافزار، مثل آدرس سرور و کلیدها.
🔹 فایل .rmsg: ماژولی که دیتابیس پیامهای iMessage و واتساپ رو باز میکنه، چتها رو میخونه و میفرسته بیرون.
🔹 فایل .browsers: ماژولی که پسوردها و کوکیهای ذخیرهشده توی گوگلکروم، brave، edge و arc و ... رو برمیداره و با کلیدی که از keychain درمیاره رمزگشاییشون میکنه.
هر دو ماژول ۳۰ سپتامبر از آپدیت شده بودن، یعنی مهاجم هر وقت بخواد میتونه نسخهی جدید بفرسته. حدسم اینه که عوض کردن آدرس توی کلیپبورد هم یکی از همین دستورها بوده.
به زبون مهندسی داده، یه پایپلاین ETL کامل بود: خوندن از دیتابیسهای محلی، رمزگشایی، و ارسال به سرور مهاجم. حدود چهار هفته هم بیصدا اجرا شده بود.
نگرانکنندهترین بخشش این بود که میتونست مرورگر رو با پروفایل خود من و بدون اینکه پنجرهای باز بشه اجرا کنه. چون کوکیهای لاگین معتبر بودن، مهاجم بدون پسورد و بدون تأیید دومرحلهای به اکانتهام دسترسی داشت.
یه نکتهی جالب هم اینکه توی فایل ماژول، مسیر ساخت روی لپتاپ خود مهاجم جا مونده بود:
/Users/danil/...
چند تا کاری که بعدش کردم و پیشنهاد میکنم شما هم بکنید:
۱. آدرس ولت رو همیشه بعد از پیست چک کنید.
۲. بعد از عوض کردن پسوردها، از همهی دستگاهها و سشنها خارج بشید. کوکی دزدیدهشده تا وقتی این کار رو نکنید کار میکنه.
۳. فهرست پروسهها رو نگاه کنید. هر پروسهای که اسمش آشناست ولی مسیرش عجیبه، مشکوکه.
۴. آیتمهای استارتاپ و پوشهی Application Support رو چک کنید.
۵. اگه سیستم آلوده بوده، داراییها رو به یه ولت جدید با عبارت بازیابی جدید منتقل کنید.
منبع: لینکدین مصطفی قدیمی
.
@elmedadeir