TGViewer
مهندسی داده و اِم‌اِل(سِک)‌آپس 🚀 مهندسی داده و اِم‌اِل(سِک)‌آپس 🚀 @elmedadeir · 3.23K subscribers
Post #2114 525
آدرس ولتم رو کپی کردم و موقع پیست، یه آدرس دیگه جاش نشست

چند روز پیش باید آدرس ولتم رو برای کسی میفرستادم. کپیش کردم، اما موقع پیست دیدم آدرسی که اومده با آدرس من فرق داره. چند بار دیگه هم امتحان کردم و هر بار همین اتفاق افتاد. اگه قبل از ارسال چک نکرده بودم، پول مستقیم میرفت به ولت یه نفر دیگه.

مشکوک شدم و با ps aux و htop پروسه‌ها رو بررسی کردم. یه پروسه به اسم Google Chrome در حال اجرا بود، اما از مسیر خود کروم اجرا نشده بود. یه فایل ۵۶ کیلوبایتی بود توی پوشهای که اسمش عمداً شبیه پوشه‌های سیستمی اپل انتخاب شده بود:
‏~/Library/Application Support/com.apple.finder.platform

یه آیتم استارتاپ به اسم Finder هم ساخته بود که با هر بار لاگین دوباره اجرا بشه.
داخل این پوشه چهار تا فایل بود. همه‌شون بهجز اولی dot-file بودن (تا توی فایندر دیده نشن):

🔹 فایل Google Chrome: خودش کار خاصی نمیکنه. فقط به سرور مهاجم وصل میشه و ماژولهای اصلی رو دانلود و اجرا میکنه؛ چیزی شبیه scheduler توی ایرفلو. همین کوچیک بودنش باعث میشه کمتر به چشم بیاد.

🔹 فایل ‎.config: تنظیمات رمزنگاری‌شده‌ی خود بدافزار، مثل آدرس سرور و کلیدها.

🔹 فایل ‎.rmsg: ماژولی که دیتابیس پیامهای iMessage و واتساپ رو باز میکنه، چتها رو میخونه و میفرسته بیرون.

🔹 فایل ‎.browsers: ماژولی که پسوردها و کوکی‌های ذخیره‌شده توی گوگل‌کروم، brave، edge و arc و ... رو برمیداره و با کلیدی که از keychain درمیاره رمزگشایی‌شون میکنه.
هر دو ماژول ۳۰ سپتامبر از آپدیت شده بودن، یعنی مهاجم هر وقت بخواد میتونه نسخه‌ی جدید بفرسته. حدسم اینه که عوض کردن آدرس توی کلیپبورد هم یکی از همین دستورها بوده.

به زبون مهندسی داده، یه پایپلاین ETL کامل بود: خوندن از دیتابیس‌های محلی، رمزگشایی، و ارسال به سرور مهاجم. حدود چهار هفته هم بیصدا اجرا شده بود.

نگران‌کننده‌ترین بخشش این بود که میتونست مرورگر رو با پروفایل خود من و بدون اینکه پنجرهای باز بشه اجرا کنه. چون کوکیهای لاگین معتبر بودن، مهاجم بدون پسورد و بدون تأیید دومرحله‌ای به اکانت‌هام دسترسی داشت.

یه نکته‌ی جالب هم اینکه توی فایل ماژول، مسیر ساخت روی لپتاپ خود مهاجم جا مونده بود:

‏/Users/danil/...

چند تا کاری که بعدش کردم و پیشنهاد میکنم شما هم بکنید:

۱. آدرس ولت رو همیشه بعد از پیست چک کنید.

۲. بعد از عوض کردن پسوردها، از همه‌ی دستگاهها و سشنها خارج بشید. کوکی دزدیده‌شده تا وقتی این کار رو نکنید کار میکنه.

۳. فهرست پروسه‌ها رو نگاه کنید. هر پروسه‌ای که اسمش آشناست ولی مسیرش عجیبه، مشکوکه.

۴. آیتمهای استارتاپ و پوشه‌ی Application Support رو چک کنید.

۵. اگه سیستم آلوده بوده، داراییها رو به یه ولت جدید با عبارت بازیابی جدید منتقل کنید.

منبع: لینکدین مصطفی قدیمی
.
@elmedadeir
  • ❤ 8
  • 👍 5
More from @elmedadeir
  1. Oct 7, 2026🐍 پایتون ۳.۱۵ قابلیت «ایمپورت تنبل» (Lazy Imports) را معرفی میکند! یک ویژگی کوچک با تأثیر…
  2. Oct 6, 2026من اگه خسته شبیه تن ایران بودم ... . #ادبیات . @elmedadeir
  3. Oct 4, 2026ایشون خودش یک آدم حرفه‌ای هست، ببینید روزانه گوش چند نفر آدم رو با چنین پروسه‌هایی می‌برند…
  4. Oct 2, 2026🚨 بر اساس گزارش جدید محققان شرکت امنیتی Glow، یک گاف امنیتی در دستیارهای برنامه‌نویسی #هو…
  5. Oct 2, 2026وقتی با ایجنت‌های هوش مصنوعی کار می‌کنید، حواستون به حرکت‌هایی که می‌زنه باشه؛ چون هوش مصن…
  6. Sep 29, 2026اگر در شروع مسیر AI Engineer شدن هستی، پیشنهاد می‌کنم در کنار بقیه نکاتی که سایرین گفتند و…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →