Banshee Stealer با استفاده از الگوی رمزگذاری Apple XProtect از شناسایی فرار می‌کند

security news

محققان امنیت سایبری نسخه جدید و مخفی‌تری از بدافزار سرقت اطلاعات متمرکز بر macOS به نام Banshee Stealer را کشف کرده‌اند که طی دو ماه گذشته با استفاده از رمزگذاری رشته‌ای از شناسایی XProtect (فناوری شناسایی بدافزار) اپل فرار کرده است.

طبق تحقیقات Check Point، روش رمزگذاری موجود در Banshee به آن اجازه می‌دهد تا با عملیات عادی ترکیب شود و در حین جمع‌آوری اطلاعات حساس از میزبان‌های آلوده، قانونی به نظر برسد. در واقع Banshee با به هم زدن رشته‌های خود و تنها رمزگشایی آنها در طول اجرا، می‌تواند از روش‌های استاندارد تشخیص استاتیک فرار کند. همچنین این امکان وجود دارد که macOS و ابزارهای ضد بدافزار شخص ثالث با تکنیک رمزگذاری خاص با شک کمتری برخورد کنند و امکان فعالیت طولانی مدت بدون شناسایی را برای Banshee کنند.

این توسعه به آن اجازه می دهد تا سیستم های آنتی ویروس را دور بزند و خطر قابل توجهی برای بیش از 100 میلیون کاربر macOS در سراسر جهان ایجاد کند. نسخه جدید بدافزار در اواخر سپتامبر 2024 شناسایی و با استفاده از وب‌سایت‌های فیشینگ و مخازن جعلی GitHub تحت پوشش نرم‌افزارهای محبوبی مانند Google Chrome، TradingView، Zegent، Parallels، Solara، CryptoNews، MediaKIT و Telegram توزیع شده است.

https://research.checkpoint.com/2025/banshee-macos-stealer-that-stole-code-from-macos-xprotect/