Злоумышленники развернули активную кампанию по распространению вредоносного ПО для macOS. Жертвам показывают поддельные страницы загрузки, которые имитируют официальные сайты или обновления. Вместо установки приложения пользователей просят скопировать команду и выполнить её в Терминале. В результате на компьютер попадают программы-похитители данных - они собирают пароли, данные криптокошельков и другую конфиденциальную информацию и отправляют её атакующим.
Описание
Эта схема получила название ClickFix. Она основана на социальной инженерии: человек сам выполняет команду, считая, что это необходимо для завершения загрузки или проверки. Обычно команду маскируют под обновление, решение проблемы с файлом или проверочный код. Настоящее приложение при этом не скачивается и не запускается, поэтому стандартные механизмы macOS, проверяющие подпись кода и безопасность приложений, не срабатывают. Пользователь сам запускает процесс, который приводит к заражению.
По данным Microsoft Threat Intelligence, кампания за несколько недель претерпела серьёзные изменения. Изначально вредоносная команда была открыто встроена в HTML-код страницы, и любой посетитель мог увидеть её, просто открыв исходный текст. Теперь же злоумышленники добавили промежуточный этап - серверную проверку браузера. Сначала посетитель получает страницу с небольшим скриптом, который собирает информацию о системе. Лишь после того как сервер убедится, что перед ним реальный пользователь macOS, он возвращает поддельную страницу загрузки. Инфраструктура включает более 250 доменов, созданных по единому шаблону: часто используется слово file в сочетании со случайными словами, например filecopperbasket или filemarblegarden. Некоторые домены используют другие схемы, но общий принцип сохраняется.
Сбор данных о браузере происходит в несколько этапов. Скрипт изучает тип операционной системы, язык интерфейса, размер экрана, разрешение, глубину цвета, настройки часового пояса и другие параметры. Особое внимание уделяется характеристикам графического процессора - это позволяет отличить настоящий Mac от виртуальной машины или эмулятора. Дополнительно проверяется, поддерживает ли браузер сенсорный ввод, поскольку на обычном Mac с клавиатурой и мышью такая поддержка встречается редко. Также фиксируется, открыта ли страница внутри встроенной рамки, что характерно для анализаторов и автоматизированных сред. Некоторые приёмы направлены на выявление инструментов отладки: например, если открыта панель разработчика, специальный счётчик меняется, и сервер заподозрит неладное. Все эти признаки объединяются в цифровой отпечаток и отправляются на сервер.
В зависимости от результата сервер выбирает, какой контент показать. Простые роботы и сканеры получают пустую страницу, похожую на заброшенный сайт. Более сложные анализаторы, которые не прошли проверку, видят безобидные заглушки: например, страницу несуществующего браузерного расширения или сайт вымышленной логистической компании. И только если браузер выглядит как настоящий macOS с типичными параметрами, пользователю показывается поддельная страница с надписью "Скачать для macOS" и значком "Проверенный издатель". Эта страница предлагает одним щелчком скопировать команду для Терминала. Такая схема называется системой распределения трафика: вредоносное содержимое доставляется только избранным посетителям, а автоматические системы видят лишь безобидный контент.
Если пользователь попадает под условия проверки и выполняет скопированную команду, запускается многоступенчатая цепочка заражения. Сначала загружается промежуточный скрипт, который подтягивает дополнительные модули. На финальном этапе на компьютер попадает один из инфостилеров - MacSync или Atomic Stealer (AMOS). Эти программы работают незаметно: они извлекают сохранённые пароли из браузера, данные автозаполнения, файлы криптокошельков, а также логины и пароли из приложений. Собранные данные отправляются на серверы злоумышленников. Поскольку вредоносное ПО запускается из памяти, оно не оставляет следов в виде загруженных файлов, что затрудняет его обнаружение.
Эксперты советуют пользователям macOS соблюдать осторожность при работе с командами из интернета. Не следует копировать и запускать команды, которые просят вставить в Терминал, если источник не вызывает полного доверия. Лучше проверять адрес сайта перед скачиванием и использовать только официальные каналы распространения программ. Стоит включить двухфакторную аутентификацию для почтовых ящиков и финансовых сервисов, чтобы снизить риски даже при компрометации паролей. Для компаний важно регулярно обновлять программное обеспечение и обучать сотрудников распознавать подобные уловки.
Исследователи отмечают, что выявление таких кампаний требует комплексного подхода. Само наличие доменов с характерными именами не является достаточным признаком угрозы - подобные схемы встречаются и в легитимных проектах. Более надёжные индикаторы - скрытые формы сбора данных, а также специфические параметры, которые скрипт отправляет на сервер. Корреляция нескольких таких признаков помогает отличить вредоносную инфраструктуру от обычных антибот-систем. Тем не менее, злоумышленники постоянно совершенствуют свои методы, и защита должна быть многоуровневой.
Кампания наглядно демонстрирует распространение техник фильтрации посетителей в атаках на macOS. Раньше подобные методы использовались в основном в эксплойт-китах и рекламных сетях, теперь они перешли в сферу доставки вредоносного ПО. Это означает, что пользователям macOS нужно быть готовыми к более изощрённым схемам обмана. Автоматические средства защиты, которые полагаются на анализ статического содержимого страниц, могут не замечать такие угрозы, поэтому важно сочетать технические меры с осторожностью самих пользователей.
Индикаторы компрометации
Domain
- applefilevault.com
- apricotfilepoint.com
- bananafastfile.com
- cloudfilebridge.com
- cloudsendhub.com
- filecopperbasket.sbs
- filecrimsonsignal.online
- filemarblegarden.sbs
- fileoceanhammer.sbs
- filerubyfolder.sbs
- filevelvettractor.sbs
- lemonfilewave.com
- limefilescope.com
- mangocloudfile.com
- orangesmartfile.com
- syncdatavault.com