Кампания ClickFix скомпрометировала более 1650 сайтов для распространения AMOS

С 28 июля 2026 года кампания ClickFix скомпрометировала более 1650 легитимных веб-сайтов, преимущественно небольших и средних сайтов на WordPress, для распространения стиллера Atomic macOS Stealer (AMOS). Кампания нацелена на кражу учётных данных и криптовалюты, а не на распространение программ-вымогателей или вербовку ботнетов.

Внедрение на сайты и обман пользователей macOS

На скомпрометированные сайты внедряют небольшой JavaScript-загрузчик. Обычно он маскируется под тег Google Analytics с идентификатором ganalytics-tracker-js. Загрузчик доставляется с меняющейся инфраструктуры управления и использует фильтрацию ботов, которая позволяет обходить многие автоматические сканеры и краулеры.

Посетителям, подходящим под критерии фильтрации, показывают поддельную страницу проверки бот-защиты или reCAPTCHA. Приманка предлагает пользователям macOS скопировать и вставить команду в Терминал. В результате заражение запускается самим пользователем, а файл не загружается через браузер.

Команда очищает окно Терминала и выводит ложное сообщение об успешном выполнении, скрывая свою активность. Затем она загружает полезную нагрузку для конкретного процессора, удаляет атрибут карантина macOS командой xattr -d com.apple.quarantine, применяет ad-hoc подпись, устанавливает себя в замаскированный путь внутри пользовательского каталога Library и перезапускается в фоновом режиме.

Загрузки с помощью curl не получают флаг карантина. Жертва сама инициирует выполнение команды, поэтому средства защиты загрузок в браузере и Gatekeeper могут не проверять полезную нагрузку.

Какие данные собирает AMOS

Платформа AMOS нацелена на следующие данные:

  • криптографические кошельки и сид-фразы;
  • пароли;
  • файлы cookie и сессии браузеров;
  • данные Связки ключей macOS;
  • экспорты 1Password;
  • ключи SSH и GPG.

Ротация инфраструктуры и обнаружение

Инфраструктура кампании быстро меняется. За семь недель исследователи зафиксировали 154 имени хоста C2. Из них 91 доступный хост обслуживал активные наборы инструментов (kits).

Несколько скомпрометированных сайтов использовали одну и ту же последовательность ротации имён хостов. Исследователи связывают это с централизованным управлением или использованием общего набора инструментов для партнёров (affiliate toolkit).

При смене имён хостов внедрённая структура оставалась неизменной. Ссылка на загрузчик (loader) использовала путь /t.js?site= с шестнадцатеричным идентификатором сайта. Этот паттерн и связанные с ним хеши наборов инструментов обеспечивают более устойчивое обнаружение по сравнению с блокировками по спискам доменов.

Пользователям, которые запустили приманку, авторы отчёта рекомендуют считать свои Mac скомпрометированными и выполнить следующие действия:

  • сменить пароли с чистого устройства;
  • отозвать активные сеансы;
  • перевести криптовалюту в новые сгенерированные кошельки;
  • обновить скомпрометированные учётные данные;
  • переустановить macOS.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: