ClickFix-кампания против macOS: фейковая CAPTCHA ворует пароли и понемногу опустошает криптокошельки

information security

Владельцы Mac стали мишенью новой схемы обмана, которая крадет пароли и криптовалюту. Злоумышленники используют известную технику ClickFix: поддельная проверка CAPTCHA заставляет пользователя самому выполнить вредоносную команду в Терминале. После этого на компьютер попадает стилер - программа для кражи данных, написанная на языке Go. Она собирает пароли из браузеров, содержимое связки ключей iCloud Keychain и сохраненные учетные данные. Особенность кампании - частичное хищение средств с криптокошельков, чтобы атака долго оставалась незаметной.

Описание

Цепочка заражения начинается с электронного письма, содержащего ссылку. Когда пользователь открывает страницу, на экране появляется всплывающее окно с проверкой "я не робот". Оно предлагает скопировать блок текста и вставить его в программу "Терминал". Эта команда незаметно устанавливает связь с управляющим сервером злоумышленников. Затем загружается промежуточный сценарий, который запускается и тут же очищает окно Терминала и историю команд, чтобы скрыть следы. Из-за этого жертва не понимает, что стала участником атаки.

Промежуточный сценарий выполняет роль разведчика и загрузчика. Как показало исследование, он собирает данные о системе: тип процессора, объем памяти, имя учетной записи. На основе этих сведений выбирается подходящая версия вредоносной программы - отдельно для Mac на Apple Silicon и для Intel Mac. Затем сценарий создает папку, название которой маскируется под легитимный процесс проверки сертификатов Apple. В эту папку помещается полезная нагрузка с правдоподобным именем. Кроме того, сценарий убирает карантинную метку, которую macOS ставит файлам из интернета. Без этой метки система не выдает предупреждение при запуске. Для закрепления в системе вредоносная программа регистрирует себя как фоновый агент автозапуска, маскируясь под помощника обновления программного обеспечения.

Чтобы получить доступ к данным, стилер показывает поддельное окно запроса пароля. Оно выглядит как системное, поэтому пользователь вводит свой пароль учетной записи, не подозревая обмана. После этого вредоносная программа получает право вносить изменения в систему без повторных подтверждений. Вслед за этим начинается сбор данных. Вредоносная программа сканирует диск и ищет файлы по их именам и расширениям, чтобы отыскать базы паролей браузеров, содержимое связки ключей и кэшированные данные из файлов cookie. В итоге злоумышленник получает обширный набор учетных данных, которые можно использовать для доступа к различным сервисам.

Собранные данные отправляются на командно-контрольный сервер (управляющий сервер злоумышленников) по протоколу HTTP через нестандартный порт. Главная особенность этой кампании - модуль опустошения кошельков. Он проверяет баланс криптовалютного адреса и, если тот содержит средства, переводит их на кошельки, контролируемые атакующими. Причем вредоносная программа может вывести не весь баланс, а лишь определенный процент. Размер каждой суммы рассчитывается так, чтобы не привлекать внимание владельца. Такая тактика позволяет воровать средства на протяжении длительного времени. Операция охватывает Bitcoin, Litecoin, Dogecoin, Monero, Ethereum и XRP.

Вся вспомогательная инфраструктура этой кампании - хостинг загрузчиков, доставка полезной нагрузки и управляющие серверы - связана с провайдером Aeza Group. В 2023-2024 годах против Aeza Group введены санкции США, Великобритании и Австралии. Однако, как показывает данная кампания, меры не остановили использование ее серверов в киберпреступных целях.

Техника ClickFix уже давно используется против Windows-пользователей. Она применялась для доставки программ-вымогателей, бэкдоров и других стилеров. Новая волна показывает, что эта же схема адаптирована для macOS, причем с использованием нативной вредоносной программы. Это означает, что социальная инженерия остается одним из главных векторов атак, независимо от операционной системы. Для компаний, использующих Mac, риск особенно высок: кража паролей и данных из связки ключей может привести к компрометации корпоративных учетных записей и облачных сервисов.

Рекомендации для защиты. Прежде всего, нужно обучать сотрудников распознавать подобные уловки. Ни один легитимный сайт или сервис CAPTCHA не просит скопировать команду и выполнить ее в Терминале. Если такое происходит - это атака, окно следует закрыть и сообщить в службу безопасности. Кроме того, необходимо выстроить быстрый процесс реагирования и изоляции зараженного устройства. Пользователь должен знать, кому звонить, если он уже вставил команду. Специалисты ИБ могут отключить зараженный Mac от сети, чтобы стилер не успел передать данные и вывести криптовалюту.

На уровне браузера стоит ограничить выполнение скриптов. Дополнительные модули, блокирующие скрипты, могут подавлять всплывающие окна с поддельными CAPTCHA. На сетевом периметре полезно фильтровать домены и IP-адреса, связанные с этой кампанией. Особенно рекомендуется блокировать трафик к подсетям Aeza Group, поскольку легитимного делового обмена с этими диапазонами обычно не бывает. Если заражение уже произошло, необходимо считать все пароли из браузеров и содержимое связки ключей скомпрометированными. Их нужно сбросить, а активные сеансы завершить.

Криптовалюты требуют отдельного внимания. Средства из горячих кошельков (подключенных к интернету) стоит переместить на аппаратные носители. Перед подписанием любой транзакции следует независимо проверять адрес получателя, поскольку вредоносная программа способна подменить его в последний момент. Частичное хищение усложняет обнаружение: пользователь может не заметить небольшие переводы, пока не станет слишком поздно. Поэтому для крупных сумм предпочтительнее использовать холодное хранение и многофакторную аутентификацию для любых операций.

Индикаторы компрометации

IPv4

  • 138.124.118.69
  • 193.29.224.151
  • 77.221.152.34

IPv4 Port Combination

  • 138.124.118.69:8133

Domain

  • profitnow.io

SHA256

  • 5bad988affc1094f12b8b8bed659ef55b20e2988eb25441e1c1b34dd03b3eb52
  • 619a99ba4ee9d7f33db8045c7e03c4265424977993fe8a53b0f45157c5abd3e5
  • b43a909a01e954d6549558f2f7e9bb58e34959a0ae229f340d61091ab726bbd3
  • f0062f7e70e61493684a2f60748a475168e155bc2502163c844c42e87692abd0

Комментарии: 0