ClickFix и MacSync Stealer: как заражают пользователей Mac через Claude

В 2024 году ландшафт киберугроз пополнился изощренной техникой социальной инженерии, получившей название ClickFix. Ее суть — манипулирование пользователями, которых под предлогом устранения неполадок или установки приложений вынуждают собственноручно выполнять безобидные на первый взгляд команды в терминале. Особенно ярко этот метод проявился в кампании по распространению вредоносного ПО MacSync Stealer, где злоумышленники в погоне за доверием жертв эксплуатировали легитимную платформу общих чатов Claude. Маскировка вредоносных инструкций внутри аутентичного интерфейса отражает тревожный тренд: преступники все активнее используют репутацию популярных онлайн-сервисов для доставки полезной нагрузки.

Начальный вектор: от рекламы к общему чату

Атака стартовала с вредоносной рекламной кампании. Пользователи Mac, искавшие Claude через поисковые системы, натыкались на платные объявления злоумышленников. Нажатие на такие ссылки вело не на официальный сайт, а в специально подготовленные общие чаты Claude. Именно там жертве демонстрировали инструкцию с командой curl, содержащей закодированный в Base64 URL. Безобидное копирование и выполнение этой строки в терминале запускало цепочку заражения: команда загружала скрипт оболочки Z shell (zsh), который становился ключевым элементом многоэтапной атаки.

Многоэтапный конвейер заражения

Сценарий атаки MacSync Stealer был тщательно сегментирован, чтобы затруднить анализ и оставить как можно меньше следов.

  • Скрытность и основная загрузка. Скрипт второго этапа, извлеченный после выполнения curl, перенаправлял весь вывод в /dev/null, скрывая детали своего исполнения. Затем он загружал ядро стилера, используя захардкоженные переменные — домен и API-ключ, — что позволяло маскировать операционные детали и управляющий трафик.
  • Эксфильтрация и самоуничтожение. Собрав конфиденциальную информацию, скрипт немедленно удалял себя из системы, минимизируя цифровые улики.
  • Эскалация и закрепление. На третьем этапе вредоносное ПО оценивало свои привилегии доступа к пользовательским cookie. Если доступ был ограничен, оно модифицировало файл ~/.zshrc, чтобы обеспечить повторный запуск при каждом открытии терминала. Одновременно на экран выводились обманные системные запросы, вынуждавшие пользователя ввести пароль.
  • Сбор и упаковка данных. Получив необходимые права, stealer инициировал сбор широкого спектра конфиденциальных данных, сжимал их и готовил к передаче на сервер злоумышленников. Дополнительную универсальность вредоносному ПО придавала способность загружать и выполнять дополнительные payloads.

Тактика распространения и признаки атрибуции

Кампания использовала стратегически выверенную рекламу в Google с разными идентификаторами кампаний, ориентированную исключительно на поисковые запросы, связанные с Claude. Это свидетельствует о целенаправленной попытке заманить жертв через максимально релевантную выдачу и повысить вероятность клика по вредоносному объявлению.

Отдельного внимания заслуживают метаданные атаки. Во вредоносных скриптах обнаружены комментарии на русском языке. Этот факт позволяет предположить, что за операцией стоят русскоязычные разработчики, и может служить важным индикатором при атрибуции угрозы.

Случай с MacSync Stealer наглядно демонстрирует, как техника ClickFix в сочетании с доверием к известным платформам формирует новый, чрезвычайно опасный вектор атак, требующий от пользователей повышенной осознанности при выполнении любых операций в командной строке.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: