ClickFix атакует macOS: EtherHiding, AMOS и XMRig в одной кампании

В июле 2026 года в кампании ClickFix против пользователей macOS применялась поддельная CAPTCHA, размещенная на Cloudflare Pages. Она убеждала жертв скопировать и выполнить команду в Терминале. В результате злоумышленники устанавливали на устройство загрузчик, бэкдор, инструменты для кражи данных и майнер.

Атака начиналась с команды в Терминале

Команда использовала конвейер curl | bash. Она загружала код из Cloudflare Worker и выполняла его в памяти. Затем полезная нагрузка обращалась к /usr/bin/osascript, чтобы запустить многоуровневый AppleScript, закодированный в base64.

Скрипт создавал и загружал LaunchAgent для macOS. Это обеспечивало закрепление в системе и установку загрузчика следующего этапа.

Управление через блокчейн Polygon

Загрузчик применял обфускацию на основе идентификаторов символов и обращался к нескольким публичным RPC-эндпоинтам сети Polygon. Он выполнял запрос eth_call только для чтения к смарт-контракту, чтобы получить текущее имя хоста управления.

Такая схема относится к технике EtherHiding. Она скрывала домен C2 и не позволяла ему напрямую появляться в ВПО. Смарт-контракт хранил имя хоста в виде строки, а оператор изменял его с помощью транзакций setServerURL.

История транзакций блокчейна при этом раскрывала предыдущие домены C2. Сам контракт и связанный с ним кошелек оператора сохраняли постоянные идентификаторы для мониторинга.

Бэкдор и кража данных

Загрузчик устанавливал постоянный бэкдор с именем bmodule. Он управлял скомпрометированным Mac и загружал дополнительные полезные нагрузки.

Основной полезной нагрузкой был smodule, вариант Atomic macOS Stealer, известного как AMOS. Он собирал:

  • данные браузеров;
  • содержимое Связки ключей;
  • кошельки криптовалют;
  • хранилища расширений браузеров;
  • сессии Telegram;
  • другие файлы пользователей.

Более легкий вариант, lmodule, использовал аналогичную логику сбора данных, но не включал модули Apple Notes, куки Safari и FileGrabber.

Украденные данные сжимались с помощью утилиты macOS ditto, после чего загружались через curl.

Майнер XMRig

Отдельная полезная нагрузка, идентифицированная как ledger и xmr, устанавливала XMRig версии 6.26.0. Скрипт определял архитектуру устройства, Apple Silicon или Intel, загружал майнер с GitHub, удалял атрибут com.apple.quarantine и запускал его.

Работа майнера приводила к устойчивому потреблению CPU. Это влияло на производительность Mac, заряд батареи и тепловой режим устройства.

Маршрутизация украденных данных

Для эксфильтрации применялась маршрутизация на основе размера коллекции. Более крупные архивы отправлялись по незашифрованному HTTP на 62.60.226.0. Более мелкие наборы данных загружались на hf98x4d.site/upload.php.

Кроме того, ВПО обращалась к api.ipify.org, чтобы получить публичный IP-адрес жертвы.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: