Кампания использует ClickFix для доставки ВПО на macOS

Кампания использует домены с опечатками, инфраструктуру для распределения трафика и приманки ClickFix на Cloudflare Pages, чтобы доставлять семейство вредоносного ПО для macOS. Посетителей профилируют по данным о браузере, операционной системе, аппаратном обеспечении, дисплее, языке, часовом поясе, WebGL и HTTP Client Hint, а затем перенаправляют на поддельную страницу «Докажите, что вы человек».

JavaScript копирует вредоносную команду оболочки в буфер обмена и меняет отображаемый URL с помощью history.replaceState, скрывая фактический путь доставки. Скопированная команда загружает начальный скрипт, который запускает AppleScript, закодированный в base64. Скрипт создаёт пользовательский LaunchAgent в ~/Library/LaunchAgents/com.dtrqmmvdjycjypll.plist с параметрами RunAtLoad и KeepAlive, а затем запускает загрузчик через /bin/bash и osascript.

Загрузчик обращается к конечным точкам JSON-RPC сети Polygon и использует eth_call для вызова контракта 0xA3a603F8a454a9c905b4c579Bb72628F7C15C2A0 с селектором 0x2686ecea, чтобы получить текущее имя хоста C2. В блокчейне хранится изменяемый указатель на инфраструктуру, а не само вредоносное ПО. Это позволяет операторам менять домены, не заменяя начальный загрузчик.

Загруженный бэкдор bmodule, написанный на AppleScript, собирает аппаратный UUID и имя пользователя, регистрирует хост на C2, сохраняет данные кампании в ~/.txid и примерно раз в 60 секунд запрашивает у сервера задачи. Бэкдор показывает поддельное окно запроса пароля в «Настройках системы», локально проверяет введённые данные командой dscl . authonly и сохраняет результат в ~/.passphrase. При начальном обмене данными он также выполняет команду tccutil reset All и может загружать дополнительные модули.

В число доступных задач входят smodule, полноценный стиллер; lmodule, облегчённый стиллер; openshell, компонент удалённой оболочки; а также replacer или ledger, которые устанавливают поддельное приложение Ledger Wallet для кражи фраз восстановления. Стиллеры нацелены на данные браузеров на базе Chromium, профили Firefox, файлы cookie, базы данных учётных данных, хранилища расширений и IndexedDB, криптовалютные кошельки, расширения менеджеров паролей, данные Telegram Desktop и Apple Notes, файлы cookie Safari, секреты Связки ключей или Safe Storage, а также выбранные файлы пользователя. Собранные данные архивируются и передаются на разрешённый адрес C2 или резервный адрес.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных