باتت نسخة جديدة من MacSync، وهو برنامج لسرقة المعلومات مصمَّم لنظام macOS، تجلب تعليماتها التالية من وصف حدث عام في تقويم iCloud، حسبما أفاد موقع BleepingComputer في 24 سبتمبر نقلًا عن بحث أجرته Kaspersky. إنها حيلة ذكية: فبالنسبة إلى أي شيء يراقب الشبكة، يبدو جهاز الـ Mac وكأنه يتحدث إلى Apple فحسب.
ما هو MacSync
كُتب MacSync بلغة Swift وظهر لأول مرة في أبريل 2025. ووفقًا لـ Kaspersky، كانت نسخه الأولى مشتقة من عائلة برامج السرقة AMOS قبل أن تطوّر وحداتها الخاصة. وقد وصل إلى ضحاياه عبر الهندسة الاجتماعية: صفحات على طريقة ClickFix تقنع الناس بلصق أمر في الطرفية (Terminal)، وأدوات مزيّفة لـ Homebrew ولتحليل مساحة القرص، وبرمجيات تُقدَّم على أنها مجانية أو مكسورة الحماية أو جديدة تمامًا. وفي هذه الحملة، تنكّر أيضًا في هيئة محفظة عملات مشفّرة اسمها Toria، لها موقعها الخاص وترويج على وسائل التواصل الاجتماعي.
كيف تعمل حيلة التقويم، بكلمات بسيطة
في الأعقد بين طريقتَي التوصيل اللتين وجدتهما Kaspersky، يقرأ برنامج تنزيل صغير حدثًا عامًا في تقويم iCloud ويمرّر نصه إلى zsh، وهي صدفة الأوامر في جهاز الـ Mac. معظم ذلك النص كلام لا معنى له يولّد أخطاء، لكن الأوامر الموضوعة بعد سطر DESCRIPTION في الحدث تُنفَّذ. وهي تجلب أرشيفًا من iCloud يحتوي على حزمة تطبيق تعمل كأداة إسقاط، تسحب بدورها برنامج السرقة نفسه.
جزء السرقة لم يتغير كثيرًا: سجل المتصفح، وملفات تعريف الارتباط وكلمات المرور المحفوظة، وإضافات محافظ العملات المشفّرة وبيانات تطبيقاتها، وبيانات Telegram، وملف سلسلة المفاتيح (Keychain)، ومعلومات النظام، وأسرار المطوّرين مثل ملفات إعداد SSH وAWS وKubernetes وGit والصدفة.
الجديد هو باب خلفي مكتوب بلغة Objective-C يتنكّر في هيئة Finder. يجعله برنامج تثبيته يعمل من جديد بعد كل إعادة تشغيل عبر LaunchAgent، وتعديلات على ملف .zshrc وخطافات Git العامة، وهو يُنهي عمليات الإشعارات في macOS كي لا تصل التنبيهات إلى المستخدم. ويستطيع الباب الخلفي تشغيل AppleScript يرسله مشغّلوه، وتثبيت إضافة متصفح أو استبدال تطبيق محفظة Ledger مثبّت بآخر معدَّل، ورفع الملفات وتفاصيل النظام إلى خادم التحكم الخاص به. استنتجت Kaspersky هذه الأفعال من أسماء الأوامر ورسائل الحالة؛ وأحد الأوامر، live_browser، يجلب مكوّنًا لم تتمكن من تحديد غرضه.
هل يؤثر هذا عليك؟
فقط إن شغّلته. لا يقتحم MacSync الجهاز من تلقاء نفسه: كل طريق موصوف في التقرير يبدأ بشخص يلصق أمرًا، أو يفتح ملفًا منزّلًا من موقع غير موثوق، أو يكتب كلمة مرور المسؤول حين يُطلب منه ذلك. وهذا خبر جيد، لأنه يعني أن العادات توقفه.
ما الذي تفعله اليوم
- لا تلصق أبدًا في الطرفية (Terminal) أمرًا من صفحة ويب أو «CAPTCHA» أو محادثة أو مقطع فيديو. لا يحتاج أي موقع مشروع إلى أن تفعل ذلك لتثبت أنك إنسان أو لتصلح خطأً.
- نزّل التطبيقات، بما فيها محافظ العملات المشفّرة، من موقع المطوّر نفسه أو من App Store فقط، وارتَب في ملفات DMG القادمة من مواقع وصلت إليها عبر الإعلانات أو وسائل التواصل الاجتماعي.
- تعامل مع طلب غير متوقع لكلمة مرور المسؤول كإشارة توقف، لا كإجراء شكلي.
- افحص إعدادات النظام › عام › عناصر تسجيل الدخول والإضافات (Login Items & Extensions)، ومجلد LaunchAgents في مكتبتك (Library)، بحثًا عن أي شيء لا تعرفه.
- إن كنت تستخدم Git، فشغّل git config --global core.hooksPath في الطرفية: عادةً لا يطبع شيئًا. وأي مسار لم تضبطه أنت يستحق التحقيق.
- أبقِ macOS محدّثًا كي تكون لدى وسائل الحماية المدمجة من Apple أحدث التواقيع.
أين يأتي دور FireAI، وأين لا يأتي
لا يفيد برنامج السرقة مشغّله إلا حين يرسل ما وجده. تلك اللحظة هي اتصال شبكي، وهي اللحظة التي بُني FireAI من أجلها:
- في المرة الأولى التي يحاول فيها تطبيق لم توافق عليه قط، مثل «محفظة» ثبّتها للتو أو أداة إسقاط مختبئة في حزمة تطبيق، الوصول إلى الإنترنت، يسألك FireAI، ويسمّي التطبيق، ويُظهر وجهته على خريطة العالم.
- في وضع الحذر الشديد (Paranoid)، تُحظر التطبيقات غير الموقّعة، وحتى أدوات سطر الأوامر الخاصة بـ Apple نفسها، مثل تلك التي يستخدمها أمر ملصوق في الطرفية لتنزيل الملفات، يجب الموافقة عليها كأي تطبيق آخر.
- يضيف Clipboard Armor إشارة تحذير في التحقيق (Investigate) حين يقع أول اتصال لتطبيق بعد ثوانٍ من تغيّر الحافظة، وهو النمط الذي تخلّفه حيلة «انسخ هذا الأمر».
- يشرح الذكاء الاصطناعي الخاص بـ FireAI كل اتصال على جهاز الـ Mac، فتُقرأ عبارة «Finder يتصل بخادم في بلد لم تسمع به قط» على حقيقتها: علامة إنذار.
حدود صريحة: جدار الحماية لا يزيل برنامج سرقة، والشيفرة التي أعطيتها كلمة مرور المسؤول قد تحاول التدخل في أي أداة أمنية على الجهاز. قوة FireAI هي في اللحظة التي تسبق خروج البيانات. إن اشتبهت في إصابة، فافصل الاتصال، وغيّر كلمات مرورك من جهاز آخر، واطلب فحص جهاز الـ Mac.
أتريد أن ترى أي التطبيقات على جهاز الـ Mac تتحدث إلى الإنترنت الآن؟ نزّل FireAI وجرّبه مجانًا لمدة 17 يومًا. FireAI من صنع HisnLabs.