ClickFix-атаки на macOS распространяют стилер с выводом криптоактивов

Исследователи Huntress обнаружили ClickFix-цепочку для macOS, которая доставляет Go-стилер с кражей паролей браузеров, данных Apple iCloud Keychain и кешированных учётных данных. Вредоносная программа также содержит функцию DRAIN: она проверяет наличие средств в криптокошельке и переводит злоумышленникам часть либо весь баланс в Bitcoin, Litecoin, Dogecoin, Monero, Ethereum или XRP.
Команда в Terminal запускает загрузчик
Атака начинается с того, что пользователя убеждают вставить команду ClickFix в приложение Terminal. Команда запускает Bash-скрипт, который профилирует устройство и собирает подробные сведения о системе.
После этого загрузчик получает Mach-O-полезную нагрузку, соответствующую архитектуре процессора компьютера. Основной модуль написан на Go и передаёт собранные пароли, данные Keychain и кешированные креденшелы на удалённый сервер, контролируемый атакующими.
Как и другие стилеры для macOS, программа пытается повысить привилегии. Для этого она показывает поддельный системный запрос: жертве предлагают ввести пароль под предлогом «неожиданной системной ошибки» и восстановления повреждённых файлов.
Вывод средств может быть не полным
Наиболее примечательная возможность — процедура DRAIN. При обнаружении средств в кошельке она направляет злоумышленникам долю или весь объём активов. Для разных криптовалют в образце предусмотрены отдельные функции, включая расчёт стоимости 1% содержимого кошелька.
Huntress отмечает, что это первый замеченный ими случай, когда стилер с возможностью опустошать криптокошелёк способен выводить сумму меньше полного баланса. Такая операция может быть менее заметна владельцу, чем немедленный перевод всех средств.
Инфраструктура и контекст кампаний
Серверы для размещения полезной нагрузки и управления вредоносом связаны с инфраструктурой Aeza Group. Это российский провайдер bulletproof-хостинга, находящийся под санкциями США, Великобритании и Австралии за содействие злоумышленникам.
ClickFix остаётся распространённым приёмом социальной инженерии: пользователь сам запускает предложенную команду, минуя привычные защитные барьеры. В материале цепочки ClickFix в актуальном ландшафте угроз цепочки ClickFix также рассматриваются как заметная часть актуального ландшафта угроз.
Для бизнеса практический вывод состоит в том, чтобы ограничить выполнение непроверенных команд в Terminal, объяснить сотрудникам механизм ClickFix и отдельно контролировать доступ к корпоративным криптокошелькам. Запрос системного пароля после инструкции с веб-страницы следует рассматривать как повод остановить действие и проверить его источник.

