Поддельный Pearcleaner заражает Mac стиллером через SEO и ClickFix
Новая волна атак на пользователей macOS в очередной раз доказывает: самая изощренная защита операционной системы бессильна перед человеческой доверчивостью и мастерски исполненной социальной инженерией. Злоумышленники вышли за рамки привычных схем с платной рекламой, сделав ставку на продвинутую технику SEO-отравления. Их цель — заставить владельцев Mac самостоятельно передать вредоносному скрипту права администратора и ключи от криптокошельков.
Жертвы SEO-отравления: как работает ловушка
Исследователи кибербезопасности зафиксировали кампанию, нацеленную на пользователей популярного бесплатного инструмента для удаления приложений — Pearcleaner (open-source). Злоумышленники создали мошеннический сайт, имитирующий легитимный ресурс, и сумели вывести его на первые позиции в органической выдаче поисковых систем, манипулируя алгоритмами ранжирования. В отличие от традиционных атак, полагающихся на платные объявления, этот метод позволил преступникам заполучить бесплатный и очень широкий охват ничего не подозревающей аудитории.
Фейковый сайт pearclearner.com (обратите внимание на измененную букву в слове Cleaner) стал точкой распространения опасного стилера. Данное вредоносное ПО имитирует поведение уже известных образцов, таких как AMOS и MacSync, и нацелено на сбор конфиденциальных данных, включая ключи криптовалютных кошельков.
ClickFix и скрипт в Terminal: обход защиты macOS
Сценарий заражения построен на грубом попрании базовых правил цифровой гигиены. Когда жертва переходила по ссылке для загрузки, происходило перенаправление на filemapleshare.com. Вместо привычного установочного файла пользователям предлагалось выполнить скрипт через приложение «Терминал» (Terminal). Используя тактику ClickFix, злоумышленники инструктировали людей вручную предоставить коду полные привилегии на исполнение, эффективно обходя встроенные механизмы безопасности macOS.
Анализ показал, что вредоносная команда была закодирована в base64 и перенаправляла жертв на скомпрометированный ресурс для финальной загрузки ВПО. Технические детали загрузки выглядят следующим образом:
- Размер архива: 808 МБ (упакован в zip);
- Содержимое: исполняемый файл Python;
- Функционал: кроссплатформенный загрузчик, проверяющий тип операционной системы перед активацией вредоносной нагрузки.
Использование Python и разнообразных доменов для загрузки является продуманной тактикой уклонения (evasion), серьезно усложняющей детектирование угрозы стандартными средствами защиты.
Инфраструктура угрозы и меры защиты
Создатели этой схемы продемонстрировали высокий уровень квалификации как в SEO-манипуляциях, так и в эксплуатации доверия пользователей. Вредоносная инфраструктура, поддерживающая кампанию, остается активной, что говорит о постоянном характере угрозы.
Для минимизации рисков, связанных с Mac stealers, эксперты рекомендуют строго придерживаться следующих правил:
- Официальные источники: Загружайте программное обеспечение исключительно из Apple App Store или проверенных менеджеров пакетов, таких как Homebrew.
- Осторожность с Terminal: Никогда не копируйте и не выполняете команды из Интернета, если вы не понимаете до конца их принцип работы, каким бы убедительным ни казался сайт.
- Проверка URL: Обращайте внимание на подмену букв в названиях доменов (тайпсквоттинг), как в случае с pearclearner.com.
По мере того как тактики фишинга и распространения стиллеров продолжают совершенствоваться, формирование всестороннего понимания этих угроз становится для пользователей Mac не просто рекомендацией, а необходимостью для защиты личных данных и криптоактивов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



