Matryoshka ClickFix: скрытая macOS-кампания через typosquatting и AppleScript
Вариант Matryoshka ClickFix представляет собой эволюцию кампании «ClickFix», специально ориентированной на пользователей macOS. Злоумышленники применяют сложную социальную инженерию и метод typosquatting, чтобы заставить жертв виконать вводящую в заблуждение команду в терминале и запустить многоуровневую, «вложенную» цепочку доставки полезной нагрузки.
Коротко о механизме атаки
Атака начинается с перенаправления пользователей с опечатанного домена (например, comparisions.org) — классический прием typosquatting. Попав на сайт, жертва проходит через систему распределения трафика (TDS) и получает инструкции выполнить команду в терминале macOS. Эта первоначальная команда не загружает привычный macOS-app, а получает внешний shell-скрипт, который выглядит безобидно, но содержит значительную закодированную полезную нагрузку.
«Техническая архитектура этой кампании демонстрирует технику вложенного запутывания, напоминающую русскую матрешку, отсюда и название «Matryoshka».»
Техническая архитектура: «матриошка» уровней
Matryoshka ClickFix использует несколько уровней обфускации и доставки:
- Первичный shell-скрипт выдается пользователю и выглядит безобидно, но содержит закодированные и сжатые данные.
- Эта оболочка скрывает операционную логику от сетевых сканеров и статического анализа — в отличие от ранних версий ClickFix, где скрипты были проще.
- Полезная нагрузка разворачивается в два основных этапа (этап 0 и этап 1), причем декодирование и распаковка происходят в памяти, что затрудняет обнаружение.
Поведение полезной нагрузки
Полезная нагрузка работает по следующему сценарию:
- Этап 0: команда облегчает доступ к буферу обмена и извлекает закодированную, сжатую полезную нагрузку.
- Этап 1: полезная нагрузка декодируется и распаковывается в памяти, становится исполняемой только во время выполнения — это усложняет статический анализ и обнаружение анти-малварь средствами.
После распаковки основная часть логики реализована в AppleScript. Цель — сбор конфиденциальной информации, в том числе учетных данных. Автоматизированный процесс попыток получения пароля завершается неудачей и переводит жертву в цикл фишинга, имитируя диалоги «Системных настроек» macOS и настойчиво требуя ввести пароль.
Нацеливание на криптовалютные кошельки
Особое внимание злоумышленники уделяют приложениям для криптовалютных кошельков. Они применяют как грубые, так и тонкие стратегии взлома:
- Для Trezor Suite применяется агрессивная тактика: принудительное завершение процесса, удаление легитимного приложения и установка вредоносной замены.
- Для Ledger Live используется более скрытный подход: замена компонентов подлинного приложения и их повторная подпись, что позволяет обходить проверку целостности.
В сочетании с многоуровневой доставкой и использованием AppleScript эта кампания представляет повышенную угрозу для учетных данных браузера и криптовалютных кошельков.
Почему это опасно
- Атака не требует эксплуатации уязвимости в ядре или привычных эксплойтов — она опирается на убеждение пользователя выполнить команду.
- Декодирование и распаковка в памяти затрудняют обнаружение антивирусами и инструментами статического анализа.
- Имитация системных диалогов повышает вероятность, что пользователь доверится и введет учетные данные.
- Целевая замена или подмена компонентов легитимных приложений (включая повторную подпись) позволяет проигнорировать механизмы проверки целостности и распространить вредоносную функциональность под видом легитимного ПО.
Рекомендации по защите
- Не выполняйте команды из сомнительных источников. Никогда не копируйте и не вставляйте команды в терминал по указанию сайтов, рассылок или чатов, если вы не уверены в источнике.
- Проверяйте URL. Будьте внимательны к опечаткам и похожим доменам — typosquatting широко используется для приманки жертв.
- Используйте только официальные источники ПО. Скачивайте приложения (особенно кошельки) только с официальных сайтов разработчиков или App Store.
- Проверяйте подписи и хеши. При установке критичных приложений сверяйте цифровые подписи и контрольные суммы, если разработчик их предоставляет.
- Отключайте автоматическое выполнение скриптов. Минимизируйте запуск сторонних скриптов и используйте инструменты контроля исполнения.
- Обучайте пользователей. Информируйте сотрудников и пользователей о рисках typosquatting и социальной инженерии.
- Мониторьте поведение приложений. Обращайте внимание на неожиданные запросы пароля, перезапуски и удаления приложений.
Вывод
Matryoshka ClickFix — это пример того, как злоумышленники эволюционируют, переходя от простых скриптов к многослойным, обфусцированным цепочкам доставки и использованию механизмов социальной инженерии. Главная слабость этой атаки — человеческий фактор: она рассчитана на то, что пользователь выполнит начальную команду. Поэтому ключ к защите — сочетание технических мер и повышения осведомленности пользователей.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



