ClickFix атакует macOS через поддельный установщик OpenAI Codex

Кампания ClickFix использовала спонсируемые результаты поиска по запросам, связанным с Codex, чтобы перенаправлять пользователей на страницы Google Sites, имитирующие портал загрузки OpenAI Codex. На фальшивых страницах были доступны варианты для macOS и Linux, однако активная доставка полезной нагрузки наблюдалась только для macOS.

Google Sites использовались как приманка

Страницы Google Sites создавали правдоподобную оболочку для атаки. Встроенный iframe загружал контент с внешней инфраструктуры, которую контролировали злоумышленники. Благодаря этому операторы могли менять вредоносную страницу независимо от исходной страницы Google Sites.

Фальшивый установщик предлагал пользователю открыть Терминал и вставить команду. Она начиналась с легитимной строки установки Codex через npm, но также содержала Base64-кодированный URL. После декодирования URL передавался в zsh через конвейер.

Такой метод ClickFix переносит этап выполнения на самого пользователя и не требует традиционной загрузки вредоносного ПО через установочный файл.

Как работала цепочка доставки

Сначала команда отправляла на инфраструктуру злоумышленников запрос с параметром event=pasted. Затем она выполняла следующие действия:

  • загружала полезную нагрузку второго этапа в /tmp/helper;
  • удаляла расширенные атрибуты с помощью xattr -c;
  • делала файл исполняемым командой chmod +x;
  • запускала загруженный файл.

Запрос event=pasted указывает на сбор телеметрии выполнения и отслеживание поведения пользователя при размещении команды. При этом сам по себе он не подтверждает использование конкретного протокола управления конечной полезной нагрузкой, то есть command-and-control.

Совпадения с активностью Atomic macOS Stealer

Цепочка доставки демонстрировала значительное сходство с публично задокументированной активностью Atomic macOS Stealer, AMOS. Общими характеристиками были:

  • загрузчики curl, декодированные из Base64;
  • сжатые или обфусцированные стадии zsh;
  • передача телеметрии на /api/metrics/run?event=pasted;
  • URL с тематикой обновлений;
  • универсальные полезные нагрузки Mach-O, размещенные в /tmp/helper;
  • удаление метаданных карантина;
  • последующее выполнение загруженного файла.

Обход средств защиты с учетом окружения

Операторы применяли методы обхода средств защиты, учитывающие контекст окружения. Вредоносный контент доставлялся через конкретный путь /codexx/, тогда как более интуитивно понятный путь /codex/ возвращал безвредный контент.

Запросы, не связанные с macOS, также получали приманки. В рамках кампании повторно использовалась iframe-инфраструктура, включая домен bright-links.com. Его применяли в приманках на базе Google Sites и на связанных страницах, оформленных под бренд Claude Code.

Что искать аналитикам

Аналитикам информационной безопасности следует расследовать активность в Терминале или оболочке, связанную со следующими действиями:

  • декодирование Base64;
  • передача вывода команды curl в zsh через конвейер;
  • запись файлов в /tmp/helper;
  • выполнение команды xattr -c;
  • запуск недавно загруженных исполняемых файлов Mach-O.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: