زنجیره حمله با یک دستور curl رمزگذاریشده با base64 آغاز میشود که کاربر فریبخورده آن را در ترمینال اجرا میکند. این دستور یک اسکریپت Bash را اجرا میکند که بدافزار اصلی را در مسیر موقت سیستم نصب کرده، پرچم قرنطینه (quarantine flag) سیستمعامل را حذف میکند و سپس خود را پاک میکند. بدافزار نهایی پیش از شروع سرقت اطلاعات، بررسیهایی برای تشخیص محیطهای مجازیسازیشده یا جعبهشنی (sandbox) انجام میدهد و سپس اقدام به جمعآوری اطلاعاتی نظیر رمزهای عبور مرورگرهای مبتنی بر Chromium و Firefox، دادههای Keychain سیستمعامل، کیف پولهای ارز دیجیتال و اسرار متنی در فایلهای توسعهدهندگان میکند. دادههای سرقتشده از طریق درخواستهای HTTP POST به سرور فرمان و کنترل (C2) ارسال شده و عوامل تهدید از طریق تلگرام مطلع میشوند.
کلمات کلیدی : بدافزار macOS, Infinity Stealer, ClickFix, سرقت اطلاعات اینفواستیلر, کیف پول ارز دیجیتال هک, فیشینگ CAPTCHA جعلی

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.