ClickFix атакует macOS: стилер крадёт пароли и криптовалюту
Атака на пользователей macOS началась с социальной инженерии ClickFix. Жертву по электронной почте перенаправляли на страницу с поддельным окном CAPTCHA, где предлагалось вставить команду в Terminal. После выполнения команды на систему загружался Bash-загрузчик, который профилировал устройство, выбирал подходящий Mach-O-пакет и запускал вредоносную нагрузку.
Как происходило заражение
Загрузчик собирал сведения об аппаратном обеспечении, операционной системе, пользователе и процессоре. Для этого использовались, в частности, команды ioreg, system_profiler, whoami и uname -m.
После определения архитектуры процессора загрузчик извлекал соответствующий Mach-O-бинарный файл. Отдельные версии вредоносного ПО были предназначены для систем ARM64 и не-ARM64.
Затем вредоносная программа:
- создавала каталог, имитирующий легитимную службу macOS;
- загружала пакет и переименовывала его в
com.apple.verified; - делала файл исполняемым;
- пыталась удалить атрибут карантина;
- удаляла расширенные атрибуты файла;
- подписывала полезную нагрузку ad-hoc.
Закрепление в системе
Для сохранения доступа к зараженной системе ВПО размещало полезную нагрузку по пути ~/Library/Caches/com.apple.softwareupdate/SoftwareUpdate. Затем файл регистрировался через launchctl с использованием LaunchAgent — механизма macOS для управления фоновыми задачами.
Закрепление не было гарантированным. Удаление бинарных файлов ВПО и изоляция затронутых систем могли устранить заражение.
Кража учетных данных и запрос пароля
Стиллер, написанный на Go и запутанный с помощью Go Garbler, искал в файловой системе различные источники конфиденциальной информации. В их числе:
- базы данных паролей браузеров;
- данные Apple Keychain;
- файлы cookies;
- кэшированные учетные данные;
- другие файлы, содержащие чувствительную информацию.
Атакующие также использовали диалог osascript, чтобы запросить учетные данные жертвы через нативное окно macOS.
Функция DRAIN и кража криптовалюты
ВПО могло перехватывать данные криптографических транзакций и идентифицировать адреса кошельков, связанные с Bitcoin, Litecoin, Dogecoin, Monero, Ethereum и XRP.
Функция DRAIN опрашивала блокчейны для определения балансов кошельков, получала подконтрольные злоумышленникам адреса-заменители из встроенных данных или инфраструктуры управления и переводила средства. В зависимости от настроек мог быть выведен весь баланс либо заданный процент.
Специализированные процедуры обрабатывали различные форматы блокчейнов, включая механизм вычисления одного процента содержимого кошелька.
Инфраструктура атаки
Загрузчик, инфраструктура размещения вредоносного ПО и каналы управления были связаны с сетью Aeza Group, включая AS210644. Стиллер взаимодействовал по HTTP с адресом 138.124.118.69 через TCP-порт 8133.
Таким образом, атака сочетала социальную инженерию ClickFix, выполнение команд в Terminal, подбор Mach-O-бинарного файла под архитектуру устройства, попытку закрепления через LaunchAgent и кражу учетных данных с возможным выводом криптовалюты.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



