VMTech
Razgovarajmo

ClickFix na macOS-u donosi kradljivca podataka i kripto-sredstava

ClickFix na macOS-u donosi kradljivca podataka i kripto-sredstava

ClickFix napadi usmereni na macOS isporučuju malver napisan u programskom jeziku Go, sposoban da prikupi lozinke sačuvane u pregledačima, podatke iz Apple iCloud Keychaina i keširane akreditive, ali i da prebaci kripto-sredstva u novčanike pod kontrolom napadača. Huntress navodi da lanac infekcije počinje kada žrtva u aplikaciju Terminal nalepi ClickFix komandu.

Ta komanda pokreće Bash skriptu za profilisanje i učitavanje. Skripta prikuplja opsežne podatke o sistemu, a zatim preuzima Mach-O payload koji odgovara arhitekturi procesora konkretnog računara. Takvo prilagođavanje omogućava napadačima da isporuče izvršni fajl kompatibilan sa uređajem žrtve.

Lažni sistemski dijalog i krađa akreditiva

Go stealer šalje prikupljene podatke udaljenom serveru kojim upravlja akter pretnje. Kao i drugi kradljivci podataka za macOS, pokušava i podizanje privilegija: korisniku se prikazuje lažni dijalog o neočekivanoj sistemskoj grešci i navodnom vraćanju oštećenih sistemskih fajlova, uz zahtev za unos sistemskih kredencijala.

Rizik zato nije ograničen na jednu lozinku ili jedan nalog. Kompromitovani uređaj može napadaču dati pristup podacima koje pregledač čuva, Keychain evidenciji i drugim lokalno keširanim akreditivima. U širem obrascu ClickFix prevara, obrascu ClickFix prevara i ručnog pokretanja komandi pokazuje da je ključni korak upravo navođenje korisnika da sam pokrene komandu ponuđenu kao rešenje za lažnu proveru ili grešku.

Rutina DRAIN za kripto-novčanike

Posebno se izdvaja funkcija nazvana DRAIN. Malver proverava da li novčanik ima sredstva i, kada ih pronađe, preusmerava deo ili ceo iznos na adresu napadača. Zasebne varijante funkcije namenjene su za Bitcoin, Litecoin, Dogecoin, Monero, Ethereum i Ripple XRP.

Huntress je zabeležio funkcije koje određuju koliko vredi 1% sadržaja novčanika za pojedine ciljane kriptovalute. Time se ovaj slučaj razlikuje po mogućnosti da se sa novčanika ukloni i iznos manji od njegove pune vrednosti, umesto da napad nužno isprazni ceo saldo.

Infrastruktura i poslovna zaštita

Server za pripremu zlonamernih payloadova i komandno-kontrolni server povezani su sa infrastrukturom Aeza Group, ruskog provajdera bulletproof hostinga koji su sankcionisale SAD, Ujedinjeno Kraljevstvo i Australija zbog omogućavanja aktivnosti zlonamernih aktera.

Za organizacije je praktičan zaključak da lepljenje komandi sa web stranica u Terminal mora biti prepoznato kao visokorizična radnja. Obuka korisnika, kontrola privilegija i zaštita krajnjih uređaja treba da budu usmerene na sprečavanje ovakvog ručnog pokretanja komandi, jer ono otvara put i krađi poslovnih akreditiva i gubitku digitalne imovine.

#cybersecurity#macossecurity#clickfix#cryptowallets
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 07.08.2026
Instagram

ClickFix na macOS-u donosi kradljivca podataka i kripto-sredstava

Otvorite objavu na Instagramu ↗