Matryoshka ClickFix: скрытая macOS-кампания через typosquatting и AppleScript

Вариант Matryoshka ClickFix представляет собой эволюцию кампании «ClickFix», специально ориентированной на пользователей macOS. Злоумышленники применяют сложную социальную инженерию и метод typosquatting, чтобы заставить жертв виконать вводящую в заблуждение команду в терминале и запустить многоуровневую, «вложенную» цепочку доставки полезной нагрузки.

Коротко о механизме атаки

Атака начинается с перенаправления пользователей с опечатанного домена (например, comparisions.org) — классический прием typosquatting. Попав на сайт, жертва проходит через систему распределения трафика (TDS) и получает инструкции выполнить команду в терминале macOS. Эта первоначальная команда не загружает привычный macOS-app, а получает внешний shell-скрипт, который выглядит безобидно, но содержит значительную закодированную полезную нагрузку.

«Техническая архитектура этой кампании демонстрирует технику вложенного запутывания, напоминающую русскую матрешку, отсюда и название «Matryoshka».»

Техническая архитектура: «матриошка» уровней

Matryoshka ClickFix использует несколько уровней обфускации и доставки:

  • Первичный shell-скрипт выдается пользователю и выглядит безобидно, но содержит закодированные и сжатые данные.
  • Эта оболочка скрывает операционную логику от сетевых сканеров и статического анализа — в отличие от ранних версий ClickFix, где скрипты были проще.
  • Полезная нагрузка разворачивается в два основных этапа (этап 0 и этап 1), причем декодирование и распаковка происходят в памяти, что затрудняет обнаружение.

Поведение полезной нагрузки

Полезная нагрузка работает по следующему сценарию:

  • Этап 0: команда облегчает доступ к буферу обмена и извлекает закодированную, сжатую полезную нагрузку.
  • Этап 1: полезная нагрузка декодируется и распаковывается в памяти, становится исполняемой только во время выполнения — это усложняет статический анализ и обнаружение анти-малварь средствами.

После распаковки основная часть логики реализована в AppleScript. Цель — сбор конфиденциальной информации, в том числе учетных данных. Автоматизированный процесс попыток получения пароля завершается неудачей и переводит жертву в цикл фишинга, имитируя диалоги «Системных настроек» macOS и настойчиво требуя ввести пароль.

Нацеливание на криптовалютные кошельки

Особое внимание злоумышленники уделяют приложениям для криптовалютных кошельков. Они применяют как грубые, так и тонкие стратегии взлома:

  • Для Trezor Suite применяется агрессивная тактика: принудительное завершение процесса, удаление легитимного приложения и установка вредоносной замены.
  • Для Ledger Live используется более скрытный подход: замена компонентов подлинного приложения и их повторная подпись, что позволяет обходить проверку целостности.

В сочетании с многоуровневой доставкой и использованием AppleScript эта кампания представляет повышенную угрозу для учетных данных браузера и криптовалютных кошельков.

Почему это опасно

  • Атака не требует эксплуатации уязвимости в ядре или привычных эксплойтов — она опирается на убеждение пользователя выполнить команду.
  • Декодирование и распаковка в памяти затрудняют обнаружение антивирусами и инструментами статического анализа.
  • Имитация системных диалогов повышает вероятность, что пользователь доверится и введет учетные данные.
  • Целевая замена или подмена компонентов легитимных приложений (включая повторную подпись) позволяет проигнорировать механизмы проверки целостности и распространить вредоносную функциональность под видом легитимного ПО.

Рекомендации по защите

  • Не выполняйте команды из сомнительных источников. Никогда не копируйте и не вставляйте команды в терминал по указанию сайтов, рассылок или чатов, если вы не уверены в источнике.
  • Проверяйте URL. Будьте внимательны к опечаткам и похожим доменам — typosquatting широко используется для приманки жертв.
  • Используйте только официальные источники ПО. Скачивайте приложения (особенно кошельки) только с официальных сайтов разработчиков или App Store.
  • Проверяйте подписи и хеши. При установке критичных приложений сверяйте цифровые подписи и контрольные суммы, если разработчик их предоставляет.
  • Отключайте автоматическое выполнение скриптов. Минимизируйте запуск сторонних скриптов и используйте инструменты контроля исполнения.
  • Обучайте пользователей. Информируйте сотрудников и пользователей о рисках typosquatting и социальной инженерии.
  • Мониторьте поведение приложений. Обращайте внимание на неожиданные запросы пароля, перезапуски и удаления приложений.

Вывод

Matryoshka ClickFix — это пример того, как злоумышленники эволюционируют, переходя от простых скриптов к многослойным, обфусцированным цепочкам доставки и использованию механизмов социальной инженерии. Главная слабость этой атаки — человеческий фактор: она рассчитана на то, что пользователь выполнит начальную команду. Поэтому ключ к защите — сочетание технических мер и повышения осведомленности пользователей.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: