Кампания ClickFix на macOS скрывает вредоносное ПО за проверкой браузера

information security

Злоумышленники развернули активную кампанию по распространению вредоносного ПО для macOS. Жертвам показывают поддельные страницы загрузки, которые имитируют официальные сайты или обновления. Вместо установки приложения пользователей просят скопировать команду и выполнить её в Терминале. В результате на компьютер попадают программы-похитители данных - они собирают пароли, данные криптокошельков и другую конфиденциальную информацию и отправляют её атакующим.

Описание

Эта схема получила название ClickFix. Она основана на социальной инженерии: человек сам выполняет команду, считая, что это необходимо для завершения загрузки или проверки. Обычно команду маскируют под обновление, решение проблемы с файлом или проверочный код. Настоящее приложение при этом не скачивается и не запускается, поэтому стандартные механизмы macOS, проверяющие подпись кода и безопасность приложений, не срабатывают. Пользователь сам запускает процесс, который приводит к заражению.

По данным Microsoft Threat Intelligence, кампания за несколько недель претерпела серьёзные изменения. Изначально вредоносная команда была открыто встроена в HTML-код страницы, и любой посетитель мог увидеть её, просто открыв исходный текст. Теперь же злоумышленники добавили промежуточный этап - серверную проверку браузера. Сначала посетитель получает страницу с небольшим скриптом, который собирает информацию о системе. Лишь после того как сервер убедится, что перед ним реальный пользователь macOS, он возвращает поддельную страницу загрузки. Инфраструктура включает более 250 доменов, созданных по единому шаблону: часто используется слово file в сочетании со случайными словами, например filecopperbasket или filemarblegarden. Некоторые домены используют другие схемы, но общий принцип сохраняется.

Сбор данных о браузере происходит в несколько этапов. Скрипт изучает тип операционной системы, язык интерфейса, размер экрана, разрешение, глубину цвета, настройки часового пояса и другие параметры. Особое внимание уделяется характеристикам графического процессора - это позволяет отличить настоящий Mac от виртуальной машины или эмулятора. Дополнительно проверяется, поддерживает ли браузер сенсорный ввод, поскольку на обычном Mac с клавиатурой и мышью такая поддержка встречается редко. Также фиксируется, открыта ли страница внутри встроенной рамки, что характерно для анализаторов и автоматизированных сред. Некоторые приёмы направлены на выявление инструментов отладки: например, если открыта панель разработчика, специальный счётчик меняется, и сервер заподозрит неладное. Все эти признаки объединяются в цифровой отпечаток и отправляются на сервер.

В зависимости от результата сервер выбирает, какой контент показать. Простые роботы и сканеры получают пустую страницу, похожую на заброшенный сайт. Более сложные анализаторы, которые не прошли проверку, видят безобидные заглушки: например, страницу несуществующего браузерного расширения или сайт вымышленной логистической компании. И только если браузер выглядит как настоящий macOS с типичными параметрами, пользователю показывается поддельная страница с надписью "Скачать для macOS" и значком "Проверенный издатель". Эта страница предлагает одним щелчком скопировать команду для Терминала. Такая схема называется системой распределения трафика: вредоносное содержимое доставляется только избранным посетителям, а автоматические системы видят лишь безобидный контент.

Если пользователь попадает под условия проверки и выполняет скопированную команду, запускается многоступенчатая цепочка заражения. Сначала загружается промежуточный скрипт, который подтягивает дополнительные модули. На финальном этапе на компьютер попадает один из инфостилеров - MacSync или Atomic Stealer (AMOS). Эти программы работают незаметно: они извлекают сохранённые пароли из браузера, данные автозаполнения, файлы криптокошельков, а также логины и пароли из приложений. Собранные данные отправляются на серверы злоумышленников. Поскольку вредоносное ПО запускается из памяти, оно не оставляет следов в виде загруженных файлов, что затрудняет его обнаружение.

Эксперты советуют пользователям macOS соблюдать осторожность при работе с командами из интернета. Не следует копировать и запускать команды, которые просят вставить в Терминал, если источник не вызывает полного доверия. Лучше проверять адрес сайта перед скачиванием и использовать только официальные каналы распространения программ. Стоит включить двухфакторную аутентификацию для почтовых ящиков и финансовых сервисов, чтобы снизить риски даже при компрометации паролей. Для компаний важно регулярно обновлять программное обеспечение и обучать сотрудников распознавать подобные уловки.

Исследователи отмечают, что выявление таких кампаний требует комплексного подхода. Само наличие доменов с характерными именами не является достаточным признаком угрозы - подобные схемы встречаются и в легитимных проектах. Более надёжные индикаторы - скрытые формы сбора данных, а также специфические параметры, которые скрипт отправляет на сервер. Корреляция нескольких таких признаков помогает отличить вредоносную инфраструктуру от обычных антибот-систем. Тем не менее, злоумышленники постоянно совершенствуют свои методы, и защита должна быть многоуровневой.

Кампания наглядно демонстрирует распространение техник фильтрации посетителей в атаках на macOS. Раньше подобные методы использовались в основном в эксплойт-китах и рекламных сетях, теперь они перешли в сферу доставки вредоносного ПО. Это означает, что пользователям macOS нужно быть готовыми к более изощрённым схемам обмана. Автоматические средства защиты, которые полагаются на анализ статического содержимого страниц, могут не замечать такие угрозы, поэтому важно сочетать технические меры с осторожностью самих пользователей.

Индикаторы компрометации

Domain

  • applefilevault.com
  • apricotfilepoint.com
  • bananafastfile.com
  • cloudfilebridge.com
  • cloudsendhub.com
  • filecopperbasket.sbs
  • filecrimsonsignal.online
  • filemarblegarden.sbs
  • fileoceanhammer.sbs
  • filerubyfolder.sbs
  • filevelvettractor.sbs
  • lemonfilewave.com
  • limefilescope.com
  • mangocloudfile.com
  • orangesmartfile.com
  • syncdatavault.com

Комментарии: 0