در حال انتقال به :
بدافزار جدید آیفون اطلاعات کیف پول‌های ارز دیجیتال و رمزهای عبور کاربران را به سرقت می‌برد...
mihanblockchain.com/iphone-p7-darksword-crypto-wallet-spyware/

پژوهشگران امنیت سایبری گونه جدیدی از جاسوس‌افزار دارک‌سورد (DarkSword) را شناسایی کرده‌اند که می‌تواند پس از نفوذ به آیفون، اطلاعات مرتبط با کیف پول‌های ارز دیجیتال، رمزهای عبور، تصاویر و سایر داده‌های شخصی کاربران را جمع‌آوری کند. این بدافزار که پی۷ دارک‌سورد (P7 DarkSword) نام دارد، قابلیت‌های مشخصی برای شناسایی اپلیکیشن‌های کیف پول و استخراج اطلاعات مرتبط با آن‌ها دارد.

به گزارش میهن بلاکچین، شرکت امنیت سایبری آی‌وریفای (iVerify) در ۸ اکتبر (۱۶ مهر) جزئیات این بدافزار را منتشر کرد. بررسی‌های این شرکت پس از شناسایی یک مورد آلودگی در ماه آگوست انجام شد. با این حال، پژوهشگران تاکنون شواهدی از سرقت قطعی ارز دیجیتال، تعداد کاربران آسیب‌دیده یا میزان خسارت مالی ناشی از این نسخه منتشر نکرده‌اند.

جاسوس‌افزار چگونه کیف پول‌های ارز دیجیتال را هدف می‌گیرد؟

بررسی فنی آی‌وریفای نشان می‌دهد بدافزار P7 DarkSword دو قابلیت اختصاصی برای شناسایی و جمع‌آوری اطلاعات مرتبط با ارزهای دیجیتال دارد. قابلیت اول، با نام wallet_scan، اپلیکیشن‌های کیف پول نصب‌شده روی آیفون را جست‌وجو می‌کند. قابلیت دوم، با نام wallet_extract، برای جمع‌آوری داده‌های مرتبط با کیف پول ایم‌توکن (imToken) طراحی شده است.

این بدافزار علاوه بر فایل‌های مرتبط با کیف پول، به کی‌چین اپل (Apple Keychain) نیز دسترسی پیدا می‌کند؛ بخشی از سیستم‌عامل که رمزهای عبور و اطلاعات احراز هویت را نگهداری می‌کند. برخلاف نسخه‌های قبلی دارک‌سورد که پایگاه داده کی‌چین را کپی می‌کردند، پی۷ اطلاعات استخراج‌شده را ابتدا در قالب یک فایل JSON روی دستگاه آماده می‌کند و سپس به سرور مهاجم می‌فرستد.

دامنه جمع‌آوری اطلاعات به اپلیکیشن‌های کیف پول محدود نیست. پی۷ می‌تواند پایگاه داده اپل نوتس (Apple Notes)، تصاویر و فایل‌های منتخب برنامه‌ها را نیز جمع‌آوری کند. در نتیجه، اگر کاربر عبارت بازیابی یا اطلاعات ورود به کیف پول را در این بخش‌ها ذخیره کرده باشد، احتمال افشای آن‌ها وجود دارد.

البته شناسایی یک کیف پول یا دسترسی به فایل‌های آن لزوماً به معنای کنترل کلید خصوصی و امکان انتقال دارایی‌ها نیست. موفقیت مهاجم به نوع اطلاعاتی بستگی دارد که بدافزار به دست می‌آورد و اینکه این اطلاعات برای انجام تراکنش غیرمجاز کافی باشند یا نه.

قابلیت مهم دیگر پی۷، ارتباط مداوم با سرور تحت کنترل مهاجم است. این بدافزار به‌طور پیش‌فرض هر ۱۵ ثانیه دستورهای جدید را دریافت می‌کند. مهاجم می‌تواند این فاصله را تغییر دهد، فایل‌های مشخصی را جست‌وجو کند و بدون نیاز به نفوذ مجدد به دستگاه، فعالیت‌های جمع‌آوری اطلاعات را ادامه دهد.

اپل پیش‌تر آسیب‌پذیری‌های دارک‌سورد را برطرف کرده بود

گروه اطلاعات تهدید گوگل (Google Threat Intelligence Group) در ماه مارس اعلام کرده بود چارچوب دارک‌سورد با سوءاستفاده از شش آسیب‌پذیری، برخی آیفون‌های مجهز به iOS 18.4 تا 18.7 را هدف می‌گیرد. اپل آسیب‌پذیری‌های این زنجیره حمله را برطرف کرده، اما هنوز مشخص نیست پی۷ روی کدام نسخه‌های iOS قابل اجراست. همچنین شواهدی وجود ندارد که این بدافزار بتواند از به‌روزرسانی‌های امنیتی جدید عبور کند.

اپل توصیه می‌کند کاربران آخرین نسخه سازگار iOS را نصب کنند و به‌روزرسانی خودکار را فعال نگه دارند. گوگل نیز برای افرادی که امکان به‌روزرسانی ندارند، استفاده از حالت امنیتی لاک‌داون مود (Lockdown Mode) را پیشنهاد کرده است.

دسته رمزارز

18:08 1405/07/19