امنیت سایبری و شبکه

تحلیل بدافزار CloudSyncD؛ روش مهندسی اجتماعی نوین برای دور زدن پروتکل امنیتی Gatekeeper در مک‌اواس

پژوهشگران امنیتی شرکت Jamf به تازگی نوع جدیدی از بدافزارهای مخرب را شناسایی کرده‌اند که با شبیه‌سازی مراحل نصب نرم‌افزار رسمی Zoom، کاربران سیستم‌عامل macOS را هدف قرار داده است. این بدافزار که تحت عنوان «CloudSyncD» شناخته می‌شود، با بهره‌گیری از تکنیک‌های مهندسی اجتماعی، قربانی را متقاعد می‌کند تا به صورت دستی یکی از سدهای امنیتی قدرتمند اپل، یعنی Gatekeeper، را غیرفعال کند.

مکانیسم نفوذ: وقتی کاربر، دشمن امنیت خود می‌شود

مکانیزم عملکرد این بدافزار فراتر از تزریق کدهای مخرب ساده است. مهاجمان در این سناریو، یک تصویر پس‌زمینه (Background Image) سفارشی را درون فایل نصب (Disk Image) قرار داده‌اند که دقیقاً مانند یک دستورالعمل رسمی برای نصب اپلیکیشن‌های مک طراحی شده است. در این تصویر، مراحل گام‌به‌گام برای دسترسی به بخش تنظیمات سیستم (System Settings) و انتخاب گزینه «Open Anyway» در منوی Privacy & Security درج شده است.

در حالت عادی، سیستم‌عامل macOS به طور خودکار از اجرای نرم‌افزارهای تایید نشده (Notarized) توسط اپل جلوگیری می‌کند. با این حال، مهاجمان با فریب کاربر و متقاعد کردن او برای وارد کردن رمز عبور مدیریت (Administrator Password)، عملاً سطح دسترسی بالایی را دریافت می‌کنند که به آن‌ها اجازه می‌دهد پروتکل امنیتی Gatekeeper را دور بزنند. این روش دقیقاً همان چیزی است که متخصصان امنیتی از آن به عنوان «مهندسی اجتماعی سطح بالا» یاد می‌کنند.

تحلیل فنی عملکرد بدافزار CloudSyncD

پس از آنکه کاربر فریب خورده و دسترسی لازم را به فایل مخرب داد، پروسه نصب دو مرحله‌ای آغاز می‌شود. در مرحله اول، اپلیکیشن رسمی Zoom (برای جلب اعتماد کاربر) نصب می‌شود تا هیچ شک اولیه در ذهن قربانی ایجاد نشود. در مرحله دوم، یک «Infostealer» یا همان ابزار سرقت اطلاعات در پس‌زمینه سیستم مستقر می‌گردد.

مشخصات فنی و رفتاری بدافزار:

  • نوع تهدید: Infostealer (سرقت اطلاعات حساس)
  • روش دور زدن: سوءاستفاده از تنظیمات مجاز برای Gatekeeper
  • فرکانس ارسال داده: هر ۸ ثانیه یک‌بار به سرور فرماندهی (C2)
  • هدف: سرقت داده‌های ورودی کاربر و اطلاعات سیستم
  • فرمت توزیع: Disk Image (فایل .dmg)

خطرات امنیتی و پیامدهای آن

این بدافزار با ارسال داده‌های استخراج شده به سرور مهاجمان در فواصل زمانی بسیار کوتاه (هر ۸ ثانیه)، عملاً هرگونه فعالیت کاربر را زیر نظر می‌گیرد. این امر می‌تواند شامل لاگ‌های کیبورد (Keylogging)، سرقت کوکی‌های مرورگر و دسترسی به اطلاعات احراز هویت حساس باشد. با توجه به اینکه این بدافزار با سطوح دسترسی مدیر (Root/Admin) اجرا می‌شود، پتانسیل تخریب آن به مراتب بیشتر از یک بدافزار معمولی در سطح کاربر (User-level) است.

راهکارهای دفاعی و توصیه‌های امنیتی

در مهرماه ۱۴۰۵، با گسترش این‌گونه حملات، اهمیت رعایت اصول بهداشت دیجیتال بیش از پیش نمایان شده است. برای حفظ امنیت در اکوسیستم مک، کاربران باید نکات زیر را اکیداً رعایت کنند:

  • منابع رسمی: همواره اپلیکیشن‌ها را صرفاً از Mac App Store یا وب‌سایت رسمی توسعه‌دهنده دریافت کنید.
  • عدم اعتماد به دستورالعمل‌های داخل پکیج: هیچ‌گاه برای باز کردن یک اپلیکیشن، تنظیمات امنیتی سیستم (Gatekeeper) را به صورت دستی و طبق دستورالعمل‌های غیررسمی تغییر ندهید.
  • هوشیاری در قبال دسترسی‌ها: هرگاه یک فایل نصبی از شما درخواست رمز عبور مدیریت کرد، بدون اطمینان کامل از منبع فایل، از انجام آن خودداری کنید.

این رویداد بار دیگر یادآور می‌شود که امنیت دیجیتال، ترکیبی از قدرت زیرساخت‌های سیستم‌عامل و هوشیاری کاربر نهایی است. حتی امن‌ترین سیستم‌ها نیز در برابر فریب‌های هوشمندانه مهندسی اجتماعی آسیب‌پذیر هستند.

📌 منبع و مطالعه بیشتر: تحلیل تخصصی 9to5Mac پیرامون بدافزار جدید مک
حامد

حامد

مسئول مجله فناوری آسمان نقره‌ای