ClickFix атакует macOS: фальшивая CAPTCHA устанавливает Atomic macOS Stealer

Техника социальной инженерии ClickFix, которая долгое время ассоциировалась исключительно с Windows, совершила опасный скачок. Теперь она активно применяется для компрометации устройств на macOS, используя главную уязвимость — человеческий фактор. Злоумышленники убеждают людей добровольно выполнить вредоносные команды, маскируя их под рутинные требования безопасности.

Захват системы через поддельную CAPTCHA и Terminal

Вектор атаки на macOS выстроен на доверии к привычным элементам интерфейса. Пользователь попадает на скомпрометированный сайт, где видит фальшивое уведомление о необходимости пройти верификацию — например, безобидное на первый взгляд задание CAPTCHA.

Однако вместо клика по картинкам жертву вынуждают совершить критическое действие: скопировать в буфер обмена специальную команду и вставить её в Terminal. Именно с этого момента запускается цепочка заражения. Скрипт незаметно загружает вредоносный DMG-файл в скрытую директорию, монтирует его в фоновом режиме и запускает находящийся внутри установочный пакет.

«Ни один легитимный сервис не потребует от пользователя копировать и вставлять команды в Terminal. Если вы видите такую инструкцию на веб-сайте — это стопроцентный индикатор атаки», — предупреждают эксперты по кибербезопасности.

В финале скрытой установки активируется stealer trojan (троян-стилер). Вредоносная программа маскирует свой запуск под легитимный запрос системной аутентификации и вынуждает пользователя добровольно ввести пароль администратора macOS.

Atomic macOS Stealer: масштабная охота за данными

В ходе расследованных инцидентов загрузчик доставлял Atomic macOS Stealer — многофункциональное вредоносное ПО, нацеленное на эксфильтрацию критически значимых данных. Сразу после получения привилегий оно приступает к методичному сбору информации из широкого спектра источников:

  • Браузеры на базе Chromium и Firefox. Извлекаются сохранённые учётные данные, cookies и пользовательские файлы в доступных форматах — PDF, TXT.
  • Криптоактивы. Целями становятся популярные десктопные криптовалютные кошельки, а также более 200 браузерных расширений, связанных с криптовалютами.
  • Приложения для общения. Перехватываются конфиденциальные данные из Telegram и Discord.
  • Экосистема Apple. Атакуются заметки (Apple Notes) и cookies браузера Safari.

Вся собранная информация сжимается в ZIP-архив и немедленно отправляется на подконтрольные злоумышленникам серверы. Для закрепления в системе и расширения доступа Atomic macOS Stealer способен подменять легитимные приложения криптокошельков на вредоносные версии — это позволяет перехватывать доступ к цифровым активам на постоянной основе.

Правила цифровой гигиены: как не стать жертвой

Чтобы противостоять этой постоянно эволюционирующей угрозе, пользователям macOS необходимо придерживаться нескольких неукоснительных правил:

  • Никогда не выполняйте команды в Terminal, руководствуясь инструкциями с веб-сайта. Легитимные сервисы не используют такой способ взаимодействия с пользователем.
  • Соблюдайте бдительность при запросах прав доступа. Критически оценивайте любую попытку приложения получить учётные данные администратора — особенно если диалог появился внезапно.
  • Регулярно обновляйте macOS и установленное программное обеспечение. Своевременные патчи закрывают уязвимости, которыми могут воспользоваться злоумышленники.
  • Используйте многоуровневую защиту. Надёжный security suite и password manager остаются важнейшими инструментами для предотвращения кражи данных и фишинговых атак.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: