کارشناسان امنیت سایبری بهتازگی نسخهٔ پیچیدهتری از بدافزار Banshee Stealer را شناسایی کردهاند که به طور خاص کاربران مکاواس را هدف قرار میدهد. این بدافزار با بهرهگیری از رمزگذاری الهامگرفته از XProtect توانسته از سدّ سیستمهای آنتیویروس عبور کند و به یک چالش جدی برای امنیت دستگاههای مک تبدیل شود. Banshee Stealer از طریق وبسایتهای فیشینگ و مخازن نرمافزاری جعلی انتشار مییابد و اطلاعات حساسی مانند اطلاعات ورود به مرورگرها و کیف پولهای ارز دیجیتال را به سرقت میبرد.
ظهور تهدیدی جدید برای کاربران مکاواس
محققان به تازگی نسخهٔ پیشرفتهتری از بدافزار Banshee Stealer را کشف کردهاند. این بدافزار بهطور خاص برای سوءاستفاده از نقاط ضعف مکاواس طراحی شده است. نسخهٔ اولیهٔ Banshee Stealer در آگوست ۲۰۲۴ کشف شد. این بدافزار به عنوان یک سرویس (MaaS: Malware-as-a-service) با هزینهٔ ماهیانه ۳۰۰۰ دلار برای مجرمان سایبری ارائه میشد. قابلیتهای این بدافزار شامل سرقت اطلاعات حساس از مرورگرهای وب، کیف پولهای ارز دیجیتال و برخی فایلهای خاص بود. با افشای کد منبع آن در اواخر ۲۰۲۴، به نظر میرسید فعالیت این بدافزار کاهش یافته است، اما اینطور نبود.
Banshee Stealer در نسخهٔ جدید خود با تکنیکهای رمزگذاری پیشرفتهای بازگشته است. این تکنیکها از سیستم آنتیویروس XProtect اپل الهام گرفته شدهاند. این نوآوری به بدافزار اجازه میدهد از شناسایی توسط نرمافزارهای آنتیویروس رایج در امان بماند. این مسئله، Banshee Stealer را به تهدیدی جدی برای بیش از ۱۰۰ میلیون کاربر مکاواس در سراسر جهان تبدیل میکند.
نحوهٔ انتشار بدافزار
نسخهٔ جدید Banshee Stealer از طریق وبسایتهای فیشینگ و مخازن جعلی GitHub منتشر میشود. این مخازن جعلی خود را به عنوان نرمافزارهای محبوبی مانند گوگل کروم، تلگرام و TradingView جا میزنند. این استراتژی از اعتماد کاربران به این برندهای معروف سوءاستفاده میکند و آنها را به دانلود نرمافزار مخرب ترغیب میکند.
نکتهٔ جالب این است که ویژگی جلوگیری از آلودگی سیستمهای مکاواس با زبان روسی که در نسخهٔ قبلی وجود داشت، در این نسخه حذف شده است. این تغییر نشان میدهد که مهاجمان قصد دارند طیف وسیعتری از کاربران را هدف قرار دهند و دامنهٔ فعالیت خود را گسترش دهند.
استفاده از رمزگذاری الهام گرفته از XProtect
یکی از نگرانکنندهترین بهروزرسانیها در این نسخه از Banshee Stealer، استفاده از الگوریتم رمزگذاری رشتهای است. این الگوریتم از موتور آنتیویروس XProtect اپل الگوبرداری شده است. با مبهم کردن رشتههای متنی ساده که در نسخههای قبلی استفاده میشد، این بدافزار اکنون میتواند به راحتی از بسیاری از سیستمهای آنتیویروس عبور کند. این تطبیق، نشاندهندهٔ پیچیدگی روزافزون فعالیت مجرمان سایبری و توانایی آنها در سوءاستفاده از حتی پیشرفتهترین فناوریهای امنیتی است.
پیامدهای گستردهتر و خطرات جهانی
الی سماجا، مدیر گروه تحقیقات امنیتی در Check Point Research، تأکید کرد که کمپینهای بدافزار مدرن، به جای تمرکز بر نقاط ضعف پلتفرمها، آسیبپذیریهای انسانی را هدف قرار میدهند. تاکتیکهای مهندسی اجتماعی، مانند بهروزرسانیهای جعلی نرمافزار و طرحهای فیشینگ، به بخش اصلی این کمپینها تبدیل شدهاند.
ظهور مجدد Banshee Stealer بخشی از یک روند بزرگتر است. در این روند، خانوادههای مختلف بدافزارهای سارق – مانند Nova Stealer، Ageo Stealer و Hexon Stealer – از طریق پلتفرمهایی مانند Discord منتشر میشوند. این کمپینها اغلب کاربران را با وعدهٔ آزمایش بازیهای ویدیویی جدید فریب میدهند. در نهایت اطلاعات ورود کاربران را سرقت میکنند و شبکهٔ حسابهای به خطر افتاده را گسترش میدهند.
به سوی آینده
از آنجایی که مجرمان سایبری به تکامل تاکتیکهای خود ادامه میدهند، کاربران مکاواس باید در برابر تلاشهای فیشینگ و دانلودهای مشکوک نرمافزار هوشیار باشند. تحولات اخیر پیرامون Banshee Stealer بر اهمیت روشهای قوی امنیت سایبری و آگاهی از تهدیدات نوظهور تأکید میکند.
اگر به خواندن کامل این مطلب علاقهمندید، روی لینک مقابل کلیک کنید: the hacker news