سپتامبر 13, 2026

هکرها برای سرقت عبارات بذر کاربران MAC از برنامه های جعلی استفاده می کنند

منبع: business-standard

هکرها برای سرقت عبارات بذر کاربران MAC از برنامه های جعلی استفاده می کنند

کمپین های مجرمان سایبری از برنامه های جعلی Ledger برای هدف قرار دادن کاربران MACOS و دارایی های دیجیتالی آنها با استفاده از بدافزار که سعی در سرقت عبارات بذر دارد که از دسترسی به کیف پول های رمزنگاری دیجیتال محافظت می کند ، استفاده می کنند.

لجر یک کیف پول محبوب مبتنی بر سخت افزار است که برای ذخیره Cryptocurrency آفلاین (ذخیره سازی سرد) و به صورت ایمن طراحی شده است.

یک عبارت بذر یا بازیابی مجموعه ای از 12 یا 24 کلمه تصادفی است که در صورت از بین رفتن کیف پول یا رمز عبور دسترسی ، امکان بازیابی دارایی های دیجیتال را فراهم می کند. بنابراین ، منظور از آن است که به صورت آفلاین و خصوصی ذخیره شود.

در چنین حملاتی که در گزارش آزمایشگاه Moonlock برجسته شده است ، برنامه مخرب برنامه Ledger را در تلاش برای فریب کاربر برای تایپ عبارت بذر خود در صفحه فیشینگ ، جعل می کند.

آزمایشگاه Moonlock می گوید که آنها از گذشته Augustaugust 2024 این حملات را ردیابی کرده اند ، هنگامی که کلون های برنامه فقط می توانند “رمزهای عبور ، یادداشت ها و جزئیات کیف پول را برای گرفتن نگاهی اجمالی به دارایی های کیف پول” سرقت کنند. این اطلاعات برای دسترسی به وجوه کافی نخواهد بود.

با به روزرسانی اخیر با تمرکز بر سرقت عبارت بذر ، مجرمان سایبری می توانند کیف پول قربانیان را خالی کنند.

تکامل کمپین های Ledger

در ماه مارس ، آزمایشگاه Moonlock یک بازیگر تهدید را با استفاده از نام مستعار “رودریگو” با استقرار یک دزد جدید MacOS به نام “ادیسه” مشاهده کرد.

بدافزار جدید جایگزین برنامه Legitime Ledger Live در دستگاه قربانی می شود تا این حمله مؤثرتر شود.

این بدافزار یک صفحه فیشینگ را در داخل یک برنامه جعلی جعلی تعبیه کرده است و از قربانی خواسته می شود که عبارت دانه 24 کلمه ای خود را وارد کند تا پس از نمایش پیام “خطای بحرانی” حساب خود را بازیابی کند.

صفحه فیشینگ عبارت دانه
صفحه فیشینگ عبارت دانه
منبع: آزمایشگاه Moonlock

ادیسه همچنین می تواند نام های کاربری macos را به خود اختصاص دهد و تمام داده های ارائه شده از طریق زمینه های فیشینگ را به سرور فرمان و کنترل رودریگو (C2) منتقل کند.

اثربخشی این قطعه جدید بدافزارها به سرعت در انجمن های زیرزمینی مورد توجه قرار گرفت و باعث حملات کپی کیت توسط Stealer Amos که ویژگی های مشابهی را اجرا می کرد.

ماه گذشته ، یک کمپین جدید AMOS با استفاده از یک فایل DMG به نام “Jandiinstaller.dmg” مشخص شد ، که از دروازه بان برای نصب یک برنامه کلون Live Live Trojanized که صفحه نمایش های فیشینگ به سبک رودریگو را نشان می داد ، دور زد.

آموس به عنوان ترمینال اپل مطرح می شود
نصب بدافزار AMOS
منبع: آزمایشگاه Moonlock

قربانیانی که برای این ترفند و تایپ کردن عبارت دانه 24 کلمه ای خود در AMOS در حال سقوط بودند ، یک پیام فریبنده “برنامه خراب” برای کاهش سوء ظن دریافت کردند و به مهاجمان اجازه می دهند تا زمان کافی برای جمع آوری دارایی ها را داشته باشند.

در همین زمان ، یک بازیگر تهدید جداگانه با استفاده از دسته “mentalpositive” تبلیغات یک ماژول “ضد رهبری” را در انجمن های وب تاریک آغاز کرد ، اگرچه Moonlock نتوانست نسخه های کاری آن را پیدا کند.

در این ماه ، محققان JAMF ، شرکتی که نرم افزاری را برای مدیریت دستگاه های اپل در اختیار سازمان ها قرار می دهد ، کمپین دیگری را کشف نکردند که در آن یک باینری بسته بندی شده Pyinstaller در یک فایل DMG یک صفحه فیشینگ بارگذاری شده از طریق Iframe در یک رابط Live Ledger Fake را برای سرقت عبارات بذر کاربران بارگیری کرد.

مشابه کمپین Stealer Amos ، حملات که JAMF کشف کرده است از یک رویکرد ترکیبی پیروی می کند ، داده های مرورگر ، تنظیمات کیف پول “داغ” و اطلاعات سیستم را به همراه فیشینگ دفترچه هدفمند هدف قرار می دهد.

کد برنامه بدافزار
کد برنامه بدافزار
منبع: آزمایشگاه Moonlock

برای ایمن نگه داشتن کیف پول خود ، فقط برنامه Ledger Live را از وب سایت رسمی بارگیری کنید و همیشه قبل از تایپ عبارت Seed خود را بررسی کنید ، که فقط در هنگام از دست دادن دسترسی به کیف پول فیزیکی اتفاق می افتد.

شما فقط هنگام بازیابی کیف پول خود یا تنظیم دستگاه جدید ، از عبارت بذر استفاده می کنید. حتی پس از آن ، این عبارت در دستگاه دفترچه فیزیکی وارد می شود ، و نه در برنامه یا هر وب سایت.

گزارش قرمز 2025

براساس تجزیه و تحلیل اقدامات مخرب 14 میلیون ، 10 تکنیک برتر ATT & CK را در پشت 93 ٪ حملات و نحوه دفاع در برابر آنها کشف کنید.