
Ինչպես գտնել և հեռացնել Mac-ի կրիպտո մայները
Նիդեռլանդների ազգային կիբերգործակալությունը զգուշացրել է macOS-ի էկրանի համօգտագործման գործառույթի միջոցով հարձակումների մասին։ Ներխուժողները ստացել են մեքենաների հեռակառավարումը և տեղադրել ծրագիր, որը մայնինգ է անում Monero. սա նշանակում է, որ էլեկտրաէներգիայի հաշիվն ու հովհարի աղմուկը տուժողինն են, իսկ եկամուտը՝ ուրիշի։
Այս ուղեցույցում՝ ինչ է տեղի ունեցել, ինչպես է իրեն պահում Mac-ի կրիպտո մայները, որ ախտանիշներին արժե վստահել և հեռացման հաջորդականություն, որը գոյատևում է վերաբեռնումը։ Հաշվեք մոտ տասնհինգ րոպե։ Ոչինչ չի պահանջում հրամանային տող՝ բացի մեկ ոչ պարտադիր քայլից։
Ինչն է սխալ գնացել էկրանի համօգտագործման հետ
Գործառույթը թույլ է տալիս միանալ աշխատասեղանին այլ մեքենայից։ Այն կանխադրված անջատված է, բայց միացվում է սովորաբար՝ հեռավոր սերվերների վրա, գրասենյակային մեքենաների վրա, որոնց ինչ-որ մեկը պետք է հասնի տնից, բիլդ-մեքենա հանդիսացող Mac mini-ի վրա։
Թերության պատճառով համակարգը որոշ դեպքերում կարող էր չլիազորված միացումն ընդունել որպես օրինական՝ առանց վավեր գաղտնաբառի։ Էկրանի համօգտագործման գաղտնաբառերը փոխելը կամ ջնջելը դա չէր շտկում. չթարմացված մեքենան մնում էր բաց՝ անկախ ամեն ինչից։
Apple-ը կարկատանը թողարկեց օգոստոսի 6-ին՝ macOS Tahoe 26.6.1, Sequoia 15.7.9 և Sonoma 14.8.9 տարբերակների համար։ Huntress-ի հետազոտող Ռայան Դաուդը Censys հարթակի միջոցով սկանավորեց ինտերնետը և գտավ տասնյակ հազարավոր մեքենաներ, որոնք պոտենցիալ հասանելի էին այս հարձակման համար՝ բաց ինտերնետին ուղղված 5900 պորտով, որն օգտագործում է էկրանի համօգտագործումը։
Ինչպես է իրեն պահում ծրագիրը
Ուրիշի սարքավորումով մայնինգ անելը կոչվում է cryptojacking, և դա փրկագին պահանջող ծրագրից ավելի հանգիստ բիզնես է. չկա կողպված էկրան, չկա գրություն, չկա վերջնաժամկետ։ Mac-ի կրիպտո մայները պարզապես զբաղեցնում է պրոցեսորն ու գրաֆիկական պրոցեսորը և եկամուտն ուղարկում դրամապանակ, որը դուք երբեք չեք տեսել։
Տնտեսությունը պարգևատրում է համբերությունը, ուստի ծրագիրը թաքնվում է։ Բնորոշ հնարքներից են՝ պրոցեսն անվանել համակարգային ծառայության պես, դանդաղեցնել, երբ դուք ակտիվ մուտքագրում եք, և գիշերը վերադառնալ լրիվ հզորության։ Որոշ նմուշներ հետևում են Activity Monitor-ի գործարկմանը և քնում, քանի դեռ այն բաց է։
Monero-ն կանխադրված ընտրություն է պատճառով։ Դա գաղտնիության մետաղադրամ է, ուստի վճարումները հեշտությամբ չեն հետագծվում հանրային էքսփլորերում, և այն նախագծված է սովորական պրոցեսորների վրա շահութաբեր մայնինգի համար՝ առանց հատուկ սարքավորման։ Այդ համադրությունը ցանկացած նոութբուք դարձնում է աշխատող եկամտի աղբյուր։
Երկու սցենար պետք է առանձնացնել։ Բրաուզերային մայնինգն աշխատում է, քանի դեռ բաց է վտանգված էջով ներդիրը, և անհետանում է, երբ այն փակում եք։ Լիարժեք տեղադրումն իրեն գրում է համակարգ, գրանցվում ավտոմեկնարկի համար և գոյատևում վերաբեռնումները։ Երկրորդ դեպքն ավելի վատ է մի պատճառով, որը մայնինգի հետ կապ չունի. ով որ այն դրել է այնտեղ, բավականաչափ մուտք ուներ նաև այլ բան թողնելու։
Ախտանիշներ, որոնց արժե վստահել
Առաջինը աղմուկն է։ Հովհարները պտտվում են, երբ մեքենան պարապ է, կորպուսը տաքանում է, իսկ նոութբուքի մարտկոցի ժամանակը նկատելիորեն նվազում է։
Երկրորդը արձագանքն է։ Ինտերֆեյսը դանդաղում է, հավելվածներն ավելի երկար են գործարկվում, տեսանյութի նվագարկումը կադրեր է կորցնում։
Երրորդը ցանցային տրաֆիկն է։ Մայները մշտական կապ է պահում մայնինգ-փուլի հետ, ուստի ելքային տրաֆիկը շարունակվում է նույնիսկ այն ժամանակ, երբ ոչինչ բաց չէ։
Չորրորդը պատուհանի բացակայությունն է։ Ֆոնային պրոցեսը ինտերֆեյս չի ցուցադրում, ուստի այն չկա ո՛չ Dock-ում, ո՛չ հավելվածների ցանկում։
Հինգերորդը վերագործարկումից հետո վարքն է։ Եթե ծանրաբեռնվածությունն ինքն իրեն վերադառնում է մուտք գործելուց մեկ րոպեի ընթացքում, ինչ-որ բան գրանցված է ավտոմեկնարկի համար։ Ոչ մի առանձին ախտանիշ չի ապացուցում, որ Mac-ի կրիպտո մայներ կա, բայց համադրությունն արդարացնում է տասնհինգ րոպե ստուգում։
Քայլ 1. Կարդացեք ծանրաբեռնվածությունը Activity Monitor-ում
Բացեք Activity Monitor-ը Spotlight-ի միջոցով և անցեք CPU ներդիր։ Դասավորեք ըստ % CPU սյունակի։
Պրոցեսը, որը կայուն պահում է 70-ից 100 տոկոս, մինչ մեքենան պարապ է, գլխավոր կասկածյալն է։ Նշեք նրա անունն ու ուղին. կրկնակի սեղմումը բացում է մանրամասների քարտ, որտեղ երևում են ծնող պրոցեսը և այն օգտատերը, ում անունից այն աշխատում է։
Դեռ մի փակեք այն։ Սպանեք պրոցեսը մինչև ֆայլը գտնելը, և գործարկման գործակալը պարզապես նորից կմեկնարկի այն։ Քանի դեռ այստեղ եք, ստուգեք Energy ներդիրը. վերջին մի քանի ժամվա միջին էներգետիկ ազդեցությունը բացահայտում է Mac-ի կրիպտո մայներին նույնիսկ այն բանից հետո, երբ նա հանգստացել է՝ ձեր ուշադրությունը կանխատեսելով։
Քայլ 2. Ստուգեք ավտոմեկնարկը
Կայունությունն ապրում է երեք պանակում։ Բացեք Finder, սեղմեք Shift-Command-G և այցելեք յուրաքանչյուրը հերթով։
~/Library/LaunchAgents պանակը պահում է ընթացիկ օգտատիրոջ առաջադրանքները, /Library/LaunchAgents-ը՝ բոլոր օգտատերերի առաջադրանքները, իսկ /Library/LaunchDaemons-ը՝ համակարգային ծառայությունները, որոնք աշխատում են մինչև մուտքը։ Ներսում .plist ընդլայնմամբ ֆայլեր են։
Երկու բան գրառումը դարձնում է կասկածելի՝ անուն, որը փոքր ուղղագրական տարբերությամբ ընդօրինակում է համակարգային բաղադրիչ, և ստեղծման ամսաթիվ, որը համընկնում է այն օրվա հետ, երբ մեքենան սկսեց տարօրինակ պահել իրեն։ Բացեք ֆայլը տեքստային խմբագրիչում և կարդացեք ProgramArguments բանալին, որը պարունակում է գործարկվող ֆայլի ուղին։ Հաճախակի թաքստոցներն են /tmp-ը, ձեր տնային պանակում կետով սկսվող պանակը և /Users/Shared-ը։
Ապա ստուգեք System Settings, General, Login Items և հեռացրեք այն ամենը, ինչ դուք միտումնավոր չեք ավելացրել։ Տերմինալում launchctl list-ը տպում է բոլոր բեռնված առաջադրանքները, եթե ուզում եք ամբողջական պատկերը։
Քայլ 3. Ստուգեք պրոֆիլները, ընդլայնումները և հաշիվները
Կոնֆիգուրացիոն պրոֆիլները կառավարման մակարդակի հենակետ են։ Բացեք System Settings, Privacy and Security, ապա Profiles։ Եթե երբեք չեք միացել կորպորատիվ կառավարման համակարգի, իսկ պրոֆիլ առկա է, հեռացրեք այն։
Բրաուզերում անջատեք բոլոր ընդլայնումները, որոնք միտումնավոր չեք տեղադրել։ Բրաուզերային մայնինգն ապրում է հենց այնտեղ, իսկ ընդլայնումները հաճախ կարդում են էջի բովանդակությունը՝ ներառյալ բորսաների ինտերֆեյսերը։
Վերջում նայեք օգտատերերի հաշիվների ցանկը։ Նոր ադմինիստրատորի հաշիվ, որը դուք չեք ստեղծել, նշանակում է, որ մուտքը լիարժեք էր, ոչ թե մասնակի, և արձագանքը մաքրումից տեղափոխվում է լիարժեք վտանգման մշակմանը։
Քայլ 4. Հեռացրեք ճիշտ հերթականությամբ
Հերթականությունը կարևոր է։ Սկզբում բեռնաթափեք ավտոմեկնարկի առաջադրանքը, երկրորդը՝ ջնջեք plist-ը, երրորդը՝ ջնջեք երկուական ֆայլը, և միայն դրանից հետո փակեք պրոցեսը։ Հակառակ հերթականությամբ ծառայությունը ձեր աչքի առաջ նորից կգործարկի ֆայլը։
Բեռնաթափեք առաջադրանքը launchctl unload հրամանով՝ նշելով plist ֆայլի ուղին։ Ջնջեք plist-ը։ Ջնջեք երկուական ֆայլը, որին այն հղում էր անում, ապա դատարկեք Աղբարկղը։
Վերադարձեք Activity Monitor և փակեք պրոցեսը, եթե այն դեռ կենդանի է։ Վերաբեռնեք և կրկին ստուգեք ծանրաբեռնվածությունը։ Եթե այն վերադառնում է, գոյություն ունի երկրորդ պատճեն, և որոնումը կրկնվում է երկրորդ քայլից։
Խաչաձև ստուգման համար գործարկեք սկաներ՝ Malwarebytes for Mac-ն ունի անվճար ըստ պահանջի ռեժիմ։ Ներկառուցված XProtect-ը նույնպես ծածկում է հայտնի նմուշները, բայց նրա ստորագրությունները թարմացվում են Apple-ի ժամանակացույցով, ոչ թե ակնթարթորեն, ուստի երկրորդ կարծիքն արժեք ունի։
Եթե ֆայլը կասկածելի է թվում, բայց վստահ չեք, ջնջելու փոխարեն վերանվանեք այն և վերաբեռնեք։ Վերանվանված ֆայլը վերականգնելը չնչին բան է. իրականում օգտագործվող հավելվածի ջնջված բաղադրիչը վերականգնելը՝ ոչ։
Քայլ 5. Փակեք դուռը
Տեղադրեք համակարգային թարմացումները՝ System Settings, General, Software Update։ Հենց այս տարբերակներն են փակում էկրանի համօգտագործման այն թերությունը, որի վրա հենվում էր արշավը։
Անջատեք հեռավոր ծառայությունները, որոնք ձեզ պետք չեն՝ System Settings, General, Sharing, ապա Screen Sharing և Remote Management անջատիչները։ Եթե մեքենան հանրային հասցեի վրա է, 5900 պորտը երբեք չպետք է նայի ինտերնետին. արգելափակեք այն երթուղղիչում կամ firewall-ում։
Միացրեք firewall-ը Network բաժնում։ Փոխեք ադմինիստրատորի գաղտնաբառը և համոզվեք, որ հաշիվն առանց գաղտնաբառի ավտոմատ չի մուտք գործում։
Եթե այդ մեքենայի վրա դրամապանակ է եղել
Տրամաբանությունն աններող է. նա, ով բավականաչափ մուտք ուներ Mac-ի կրիպտո մայներ տեղադրելու համար, բավականաչափ մուտք ուներ նաև տեղեկություն գողացող ծրագիր տեղադրելու։ Բանալիները համարեք վտանգված։
Տեղափոխեք միջոցները նոր հասցեի, որը ստեղծված է այլ, հայտնի մաքուր սարքի վրա։ Երբեք մի մուտքագրեք հին սերմնային արտահայտությունը նույն մեքենայի վրա. դա երկրորդ անգամ է այն հանձնում։
Չեղարկեք գործող թոքենների թույլտվությունները, փոխեք բորսայի գաղտնաբառերը մաքուր սարքից և դադարեցրեք ակտիվ սեսիաները։ Բրաուզերի քուքիները գոյատևում են գաղտնաբառի փոփոխությունը, ուստի միայն գաղտնաբառը պտտելը գողացված սեսիան կենդանի է թողնում։
Ինչպես մնալ մաքուր
Տեղադրեք թարմացումները թողարկումից մեկ շաբաթվա ընթացքում։ Վարակների մեծ մասն անցնում է խոցելիությունների միջով, որոնք կարկատվել էին տուժողին խփելուց շատ առաջ։
Մի գործարկեք տեղադրիչներ չստուգված աղբյուրներից. վճարովի ծրագրերի պիրատական հավաքույթները մնում են ամենատարածված ճանապարհը, որով Mac-ի կրիպտո մայները հասնում է մեքենային։
Ամիսը մեկ անգամ բացեք Activity Monitor՝ առանց հատուկ պատճառի, և նայեք, թե ինչ է աշխատում, երբ մեքենան պարապ է։ Ձեր նորմալ պատկերն իմանալն ամենաէժան ձևն է ոչ նորմալը նկատելու։
ՀՏՀ
Կարո՞ղ է մայները աշխատել Apple Silicon-ի վրա։ Այո։ Ճարտարապետությունը ոչ մի պաշտպանություն չի տալիս արդեն աշխատող կոդից, իսկ ARM-ի արդյունավետությունն այս մեքենաները դարձնում է գրավիչ թիրախներ։ Վարքը նույնական է՝ միջուկները զբաղված, կորպուսը տաք։
Վտանգավո՞ր է Mac-ի կրիպտո մայները սարքավորման համար։ Այն ուղղակիորեն ոչինչ չի կործանի, բայց շարունակական լրիվ ծանրաբեռնվածությունը նշանակում է կայուն բարձր ջերմաստիճան, հովհարի մաշվածություն և մարտկոցի ավելի արագ դեգրադացիա։ Նոութբուքի վրա էֆեկտը տեսանելի է դառնում ամիսների ընթացքում։
Դա վիրու՞ս է։ Խիստ ասած՝ ոչ. վիրուսն ինքն իրեն բազմացնում է, մինչդեռ սա գալիս է շահագործված ծառայության կամ տեղադրիչի միջոցով։ Գործնական տարբերությունը փոքր է, և հակավիրուսային շարժիչները երկու դեպքում էլ այն նշում են որպես վնասակար։
Բավակա՞ն է macOS-ը վերատեղադրելը։ Մաքուր տեղադրումը հեռացնում է գրեթե ամեն ինչ, բայց տվյալները վերականգնեք ընտրողաբար. պահուստը, որը ներառում է plist ֆայլերը, խնդիրը վերադարձնում է անմիջապես։ Այն նաև չի փոխում դրամապանակի վերաբերյալ վերևի խորհուրդը։
Ինչպե՞ս տարբերել մայները համակարգային պրոցեսից։ Ըստ ուղու և ստորագրության։ Համակարգային բաղադրիչներն ապրում են /System-ում և /usr/libexec-ում, ստորագրված են Apple-ի կողմից և երեկ ստեղծված չեն։ Վնասակար երկուական ֆայլերը սովորաբար գործարկվում են ժամանակավոր պանակներից և վավեր ստորագրություն չունեն։
Իսկ եթե պրոցեսը հրաժարվում է փակվել։ Բեռնվեք անվտանգ ռեժիմում, որը չի բեռնում երրորդ կողմի ավտոմեկնարկի առաջադրանքները, և ֆայլը ջնջվում է առանց դիմադրության։ Apple Silicon-ի վրա գործարկման ժամանակ պահեք սնուցման կոճակը, Intel-ի վրա՝ Shift-ը։
EIDEX-ի կրիպտոշուկաների փորձագետ և բովանդակության ու մարքեթինգի բաժնի ղեկավար։ Գրում է շուկայի կառուցվածքի, բորսայի ենթակառուցվածքի և cross-chain առևտրի մասին՝ on-chain տվյալներն ու շուկայական տեղաշարժերը վերածելով թրեյդերների համար հասկանալի, գործնական վերլուծության։


