مایکروسافت هشدار داد: infostealer های پایتون macOS را با تبلیغ جعلی و installer هدف میگیرند
Microsoft Threat Intelligence در ۲۰ فوریه ۲۰۲۶ هشدار داد که گروههای مهاجم در حال نشر infostealer های نوشتهشده به پایتون علیه کاربران macOS هستند، با استفاده از تبلیغات جعلی Google Ads و نصبکنندههای جعلی برای نرمافزارهای محبوب مانند Notion و Slack.
ⓘ بهروزرسانی شد · ۵ خرداد ۱۴۰۵
مینا کریمی
@mina

ماجرا چه بود؟
در ۲۰ فوریه ۲۰۲۶، Microsoft Threat Intelligence یک کارزار فعال علیه کاربران macOS را توصیف کرد. این کارزار با خرید تبلیغات Google Ads برای نامهای نرمافزارهای پرکاربرد (Notion، Slack، Zoom، Discord) شروع میشود.
وقتی کاربر روی تبلیغ کلیک میکند، به یک domain مشابه (مثلاً notion-app[.]com بهجای notion.so) هدایت میشود. در این سایت، یک installer .pkg برای دانلود ارائه میشود که در ظاهر مانند installer رسمی است، اما در واقع یک infostealer پایتون را نصب میکند.
جزئیات فنی
ساختار installer:
- فایل
.pkgظاهراً نرمافزار اصلی را نصب میکند (دانلود از URL legitimate)، اما همزمان یک Python script در/Library/Application Support/نصب میکند. - این script در launchctl ثبت میشود تا در هر بوت اجرا شود.
- payload اصلی: سرقت keychain، cookies مرورگر، wallets ارز رمز، iCloud Keychain، و نوتهای Apple Notes.
- ارسال دادهها به C2 از طریق Telegram bot API (یک technique متعارف برای سادهسازی infrastructure).
نکتهی جالب: استفاده از Python بهجای Swift یا Go، چون macOS بهطور پیشفرض Python 3 ندارد، installer ابتدا Python را از python.org دانلود و نصب میکند — این موضوع تشخیص را برای کاربر دشوار میکند چون Python نصب رسمی بهنظر میرسد.
تأثیر و واکنش
Microsoft تخمین زد چندین هزار سیستم macOS در ۳ ماه قبل از گزارش آلوده شدهاند. Google در پی این هشدار، مکانیزم scanning ads جدیدی برای naming squatting در حال توسعه است.
Apple در macOS 15.5 یک update Gatekeeper اضافه کرد که installer هایی که از multiple sources دانلود کنند را warning نشان میدهد.
توصیههای امنیتی
- نرمافزار را همیشه از وبسایت رسمی دانلود کنید — domain را با دقت بررسی کنید (
notion.soنهnotion-app.com). - در macOS، Gatekeeper را روی "App Store and identified developers" نگه دارید (نه "Anywhere").
- بعد از نصب هر نرمافزار، LaunchAgents جدید (
~/Library/LaunchAgents/) را بررسی کنید. - EDR گرید enterprise روی Mac های شرکتی فعال نگه دارید.
- block کردن domain های مشکوک از طریق DNS filtering (مثلاً Cloudflare 1.1.1.1 for Families، NextDNS).
- آموزش ضد ad fraud: همیشه روی first organic search result کلیک کنید نه روی sponsored ads.
منابع
منابع
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

Patch Tuesday آوریل ۲۰۲۶: مایکروسافت ۱۶۷ آسیبپذیری از جمله ۲ روز صفر را ترمیم کرد
بستهی Patch Tuesday آوریل ۲۰۲۶ مایکروسافت یکی از حجیمترین بهروزرسانیهای امسال است: ۱۶۷ آسیبپذیری، شامل دو روز صفر فعال در Windows Kernel و SharePoint Server. CVE-2026-33825 پیش از انتشار وصله توسط گروههای نفوذ علیه سازمانهای دولتی مورد بهرهبرداری قرار گرفته است.



