ClickFix для macOS эволюционировал в RAT с кражей кошельков

В апреле 2026 года NetSkope Threat Labs зафиксировала эволюцию кампании ClickFix, нацеленной на пользователей macOS. Изначально она использовала стиллер на базе AppleScript и обманчивый системный диалог для кражи учетных данных, однако к 31 мая 2026 года исследователи обнаружили уже новую, более продвинутую итерацию. По данным отчета, эта версия приписывается русскоязычному злоумышленнику и заметно выходит за рамки обычного infostealer: в нее встроен полнофункциональный Remote Access Trojan (RAT).

От стиллера к полноценному RAT

Если ранние варианты кампании были ориентированы главным образом на кражу данных, то новая версия получила значительно расширенный набор возможностей после компрометации системы. Внутри организации вредоносное ПО обозначается как Meow (DEBUG). Его архитектура позволяет не только перехватывать учетные данные, но и обеспечивать длительный скрытый доступ к зараженному устройству.

Исследователи подчеркивают, что эволюция кампании демонстрирует переход от точечного сбора информации к более комплексной модели атаки, где сочетаются social engineering, безфайловое выполнение и механизмы закрепления в системе.

Как распространяется кампания

Текущая кампания использует методичный подход к охвату потенциальных жертв. Для этого применяется 25 эфемерных доменов-приманок, а целями становятся преимущественно организации в секторах technology, media и business services в Азии, Северной Америке и Океании.

Заражение начинается без использования файлов в привычном смысле слова. Сценарий строится вокруг социальной инженерии: жертву убеждают выполнить команду curl, которая загружает gzip-сжатый payload. Далее он запускается непосредственно в памяти через osascript на macOS, не оставляя заметных следов на диске на начальном этапе атаки.

«Весь процесс заражения выполняется без использования файлов, начиная с тактики социальной инженерии, которая побуждает жертв выполнить команду curl», — следует из описания кампании.

Техника безфайлового выполнения

Главная особенность этой схемы — fileless execution. Вредоносный код загружается и исполняется в памяти, что существенно осложняет обнаружение традиционными средствами мониторинга и анализа. До завершения первой фазы атаки на диске может не появляться никаких явных артефактов, связанных с вредоносной активностью.

Первый этап также включает geofencing — механизм, который фильтрует русскоязычных жертв. Таким образом злоумышленник снижает риск преждевременного раскрытия операции и, вероятно, избегает заражения устройств, находящихся в нежелательных для него регионах.

Кража учетных данных и расширение набора целей

Полезная нагрузка второго этапа ориентирована на массовый сбор конфиденциальных данных. Она использует поддельные системные диалоги, чтобы выманивать учетные данные, а также извлекает информацию из популярных браузеров и расширений кошельков. Среди собираемых данных — session cookies, ключи и другие чувствительные сведения, при этом действия не вызывают явных срабатываний системной безопасности.

Атака нацелена не только на браузерные и криптовалютные данные. Вредоносное ПО также охватывает:

  • messaging platforms, включая Telegram и Discord;
  • gaming accounts;
  • файлы из пользовательских каталогов, выбранные по целевому принципу для максимизации объема похищаемой информации.

Отдельный риск для crypto wallets

Одной из наиболее тревожных возможностей новой версии стало перехватывание cryptocurrency wallets. Вредоносная программа выборочно завершает работу легитимных wallet applications, а затем подменяет их основные файлы скомпрометированными версиями. При этом она обходит механизмы macOS code signing, что делает атаку особенно опасной с точки зрения доверия к программной среде.

По сути, это уже не просто кража данных, а попытка контролировать инфраструктуру жертвы и заменять доверенные компоненты вредоносными аналогами.

Закрепление и связь с C2

Для обеспечения долгосрочного доступа используется LaunchDaemon, замаскированный под легитимный системный процесс Apple, похожий на com.apple.accountsd. Такой механизм позволяет вредоносному ПО регулярно связываться с инфраструктурой C2 каждую минуту и выполнять полученные команды скрытно и максимально незаметно.

Сочетание постоянного агента, маскировки под системный процесс и регулярного обмена с сервером управления делает кампанию устойчивой и труднообнаружимой. В результате злоумышленник получает не только разовый доступ, но и возможность длительно управлять зараженной системой.

Что показывает эта кампания

По оценке NetSkope Threat Labs, данная операция наглядно демонстрирует, как злоумышленники используют встроенные возможности macOS, скрипты и системные инструменты для создания атак, которые превосходят традиционные infostealers по масштабу и воздействию.

Ключевой вывод отчета заключается в том, что угрозы для macOS продолжают усложняться. Кампании уровня ClickFix уже не ограничиваются кражей паролей: они сочетают социальную инженерию, безфайловое исполнение, закрепление в системе, подмену приложений и работу полноценного RAT.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: