Paylaşılan ChatGPT için Google reklamları ve Grok kılavuzları, macOS bilgi hırsızı kötü amaçlı yazılımını zorluyor

8 ay önce

Yeni bir AMOS bilgi hırsızlığı kampanyası, Google arama reklamlarını kullanarak kullanıcıları Grok ve ChatGPT konuşmalarına çekiyor; bu konuşmalar "yararlı" talimatlar sunuyor gibi görünüyor ancak sonuçta AMOS bilgi hırsızlığı yapan kötü amaçlı yazılımın macOS'a yüklenmesine yol açıyor.

Kampanya ilk olarak dün siber güvenlik şirketi Kaspersky'deki araştırmacılar tarafından fark edildi; Huntress tarafından yönetilen güvenlik platformu ise bugün erken saatlerde daha ayrıntılı bir rapor yayınladı.

ClickFix saldırısı, kurbanların bakım soruları, sorun çözme gibi macOS ile ilgili terimleri veya OpenAI'nin macOS için yapay zeka destekli web tarayıcısı Atlas'ı aramasıyla başlar.

Google reklamı, saldırıya hazırlanırken kamuya açık olarak paylaşılan ChatGPT ve Grok konuşmalarına doğrudan bağlantı veriyor. Sohbetler meşru LLM platformlarında barındırılır ve kötü amaçlı yazılımı yüklemek için kullanılan kötü amaçlı talimatları içerir.

Huntress araştırmacıları şöyle açıklıyor: "Araştırmamız sırasında Huntress ekibi, 'iMac'teki veriler nasıl temizlenir', 'iMac'teki sistem verileri nasıl temizlenir', 'Mac'te depolama alanında yer açın' gibi aynı sorunun birden fazla varyasyonunda bu zehirli sonuçları yeniden üretti ve bunun tek başına bir sonuç olmadığını, yaygın sorun giderme sorgularını hedef alan kasıtlı, yaygın bir zehirleme kampanyası olduğunu doğruladı." diye açıklıyor.

Kullanıcılar bu hileye kanıp komutları macOS Terminalindeki AI sohbetinden yürütürse, base64 kodlu bir URL'nin kodu, sahte bir parola istemi iletişim kutusu yükleyen bir bash komut dosyasına (güncelleme) dönüştürülür.

Şifre sağlandığında, komut dosyası bunu doğrular, saklar ve AMOS bilgi hırsızını indirmek ve kötü amaçlı yazılımı kök düzeyinde ayrıcalıklarla çalıştırmak gibi ayrıcalıklı komutları yürütmek için kullanır.

AMOS ilk olarak Nisan 2023'te belgelendi. Bu, bilgi hırsızlığına ayda 1.000 ABD doları kiralayan ve yalnızca macOS sistemlerini hedef alan bir hizmet olarak kötü amaçlı yazılım (MaaS) operasyonudur.

Bu yılın başlarında AMOS, operatörlerin virüs bulaşmış ana makinelerde komutları yürütmesine, tuş vuruşlarını günlüğe kaydetmesine ve ek yükleri bırakmasına olanak tanıyan bir arka kapı modülü ekledi.

AMOS, /Users/$USER/ dizinine gizli bir dosya (.helper) olarak bırakılır. Başlatıldığında Ledger Wallet ve Trezor Suite için uygulamalar klasörünü tarar. Bulunursa, kurbanın "güvenlik nedeniyle" tohum ifadesini girmesini isteyen truva atı haline getirilmiş sürümlerle bunların üzerine yazar.

AMOS ayrıca Electrum, Exodus, MetaMask, Ledger Live, Coinbase Wallet ve diğerlerinden kripto para birimi cüzdanlarını da hedefliyor; Çerezler, kayıtlı şifreler, otomatik doldurma verileri ve oturum belirteçleri gibi tarayıcı verileri; Uygulama şifreleri ve Wi-Fi kimlik bilgileri gibi macOS Anahtar Zinciri verileri; ve dosya sistemindeki dosyalar.

Kalıcılık, bir gözlemci döngüsü görevi gören ve sonlandırıldığında kötü amaçlı yazılımı bir saniye içinde yeniden başlatan gizli bir AppleScript çalıştıran LaunchDaemon (com.finder.helper.plist) aracılığıyla elde edilir.

Bu en son ClickFix saldırıları, OpenAI ve X gibi meşru, popüler platformlardan yararlanmanın yeni yollarını deneyen tehdit aktörlerinin bir başka örneğidir.

Kullanıcıların dikkatli olmaları ve çevrimiçi olarak buldukları komutları, özellikle de ne yaptıklarını tam olarak anlamadıkları takdirde, uygulamaktan kaçınmaları gerekir.

Kaspersky, bu manipüle edilmiş LLM konuşmalarına ulaştıktan sonra bile, ChatGPT'ye sağlanan talimatların yürütülmesinin güvenli olup olmadığını soran basit bir takip sorusunun, bunların güvenli olmadığını ortaya çıkardığını belirtti.

Bozuk IAM yalnızca bir BT sorunu değildir; etkisi tüm işletmenize yayılır.

Bu pratik kılavuz, geleneksel IAM uygulamalarının neden modern taleplere ayak uydurmakta başarısız olduğunu, "iyi" IAM'nin neye benzediğine dair örnekleri ve ölçeklenebilir bir strateji oluşturmak için basit bir kontrol listesini kapsar.

Atomik macOS bilgi hırsızı kalıcı saldırılar için arka kapı ekliyor

Sahte Homebrew ve LogMeIn sitelerine yönelik Google reklamları bilgi hırsızlarını harekete geçiriyor

Microsoft'un kayıt defterindeki kötü amaçlı VSCode uzantıları bilgi hırsızlarını düşürüyor

OpenAI, ChatGPT ücretli planlarında reklam yayınlamayı reddetti

ChatGPT dünya çapında çöktü, kullanıcılar için konuşmalar kayboldu

Kaynak: Bleeping Computer

More Posts