נוזקה חדשה למק מוסרת לתוקף שליטה חיה בדפדפן שכבר מחובר לחשבונות שלכם
העמוד נראה כמו GitHub לכל דבר: הרקע הכהה, לוגו החתול, ותג "Verified Publisher" שאמור לסמן מפרסם מאומת. רק שבמקום כפתור הורדה יש שם תיבה בשם "Terminal installation", עם כפתור העתקה ושורת פקודה אחת שצריך להדביק. מי שמדביק אותה מתקין נוזקה.
מה קרה
חוקרי Jamf פרסמו ב-13 באוגוסט ניתוח של נוזקה חדשה למחשבי מק, שקיבלה את השם AmnesiaStealer על שם לוח הבקרה שאליו היא מדווחת. היא כתובה בשפת Rust ופועלת בשלבים: כפתור ההעתקה שבעמוד המזויף מעתיק מחרוזת מקודדת שמתפענחת לפקודה קצרה, הפקודה מורידה ארכיון מוגן בסיסמה שבתוכו המטען עצמו, והסקריפט מוחק את עצמו אחריו.
כל התחכום כאן הוא שהקורבן מריץ את הפקודה בידיים שלו. קובץ שיורד מהרשת מקבל במק בדיקה והתראה, פקודה שהמשתמש מדביק בעצמו בטרמינל לא מקבלת אותן. לטכניקה הזאת קוראים ClickFix, והיא הופיעה כבר במסכי "עדכון" מזויפים ובתגובות "עוזרות" בפורומים.
מה שהיא אוספת הוא הרשימה המוכרת: סיסמאות, ארנקי קריפטו, פתקים ומסמכים, תוכן מטלגרם, ונתונים מ-16 דפדפנים מבוססי Chromium וגם עוגיות מספארי. כדי לפתוח את מחסן הסיסמאות של המערכת היא מבקשת מהמשתמש את סיסמת המק שלו.
החלק החדש נמצא במודול נפרד. כשאתם מתחברים לאתר, הוא משאיר בדפדפן קובץ קטן שאומר "הדפדפן הזה כבר עבר זיהוי", וזאת הסיבה שאתם לא מקלידים סיסמה בכל כניסה. המודול מעתיק את פרופיל הדפדפן על הקבצים האלה, מריץ עותק נסתר של הדפדפן ומחבר אותו לשרת של התוקף. משם הוא רואה שידור חי של המסך בקצב של כשלוש תמונות בשנייה, ויכול להקליד, ללחוץ, לגלול ולהחליף לשוניות. לפי Jamf זה עובד על שבעה דפדפנים, בהם Chrome, Brave, Edge, Arc ו-Opera.
למה זה חשוב לכם
המשמעות המעשית היא שהתוקף לא צריך את הסיסמה שלכם ולא את הקוד החד-פעמי. הוא לא מתחבר לחשבון, הוא פשוט ממשיך מתוך חיבור שכבר פתוח, ומהצד של האתר הכול נראה רגיל: אותו מחשב, אותה רשת, אותו דפדפן. אימות דו-שלבי שומר על הכניסה. הוא לא שומר על מה שקורה אחריה.
וזאת גם התזכורת שמק אינו חסין. זו הנוזקה הרביעית מסוגה שמתועדת למערכת הזאת בשבועות האחרונים, ו-Jamf לא פרסמה הערכה לכמה מחשבים נדבקו בפועל.
מה עושים?
אל תדביקו לטרמינל פקודה שהגעתם אליה מעמוד באינטרנט, גם אם העמוד נראה מוכר ומקצועי. תוכנה אמיתית מורידה קובץ או מגיעה מחנות האפליקציות, היא לא מבקשת מכם להריץ שורה בשבילה.
אם כבר הדבקתם פקודה כזאת, גשו ממכשיר אחר לחשבונות המרכזיים, החליפו סיסמה, ואז בחרו באפשרות "התנתקות מכל המכשירים". החלפת סיסמה לבדה לא תמיד סוגרת חיבורים שכבר פתוחים.
עברו על רשימת המכשירים והחיבורים הפעילים בחשבון הגוגל ובחשבונות נוספים, והסירו כל מה שלא מוכר לכם.
השאירו את macOS ואת הדפדפן מעודכנים, כי חלק מהשלבים בשרשרת הזאת נשענים על עקיפות שאפל כבר תיקנה בגרסאות חדשות.
הכלל שקל לזכור: כל עמוד שמבקש מכם להעתיק שורה לטרמינל כדי "להתקין" או "לתקן" משהו הוא עמוד לסגור.
תגובות