Новая кампания ClickFix для macOS использует поддельную CAPTCHA для кражи данных и криптовалют

information security

Специалисты по информационной безопасности зафиксировали новую волну атак, нацеленных на пользователей macOS. Злоумышленники применяют метод ClickFix - социальную инженерную схему, в ходе которой жертву вынуждают выполнить вредоносную команду в терминале, имитируя прохождение проверки CAPTCHA. Атака приводит к установке продвинутого похитителя информации (инфостилера), способного собирать данные из браузеров, криптовалютных кошельков, мессенджеров, а также осуществлять подмену легитимных приложений Ledger Live и Trezor Suite.

Описание

Кампания начинается с посещения пользователем поддельной веб-страницы, которая визуально неотличима от стандартной CAPTCHA. Вместо ввода кода страница предлагает скопировать и выполнить команду в macOS Terminal. Инструкции пошагово описывают запуск приложения Терминал через Spotlight (сочетание клавиш Command ⌘ + Space) и вставку командной строки. Пользователю не требуется обладать техническими знаниями - всё подаётся в виде простого действия для подтверждения, что он не робот.

Вставленная команда представляет собой цепочку bash-команд, запускающих новую оболочку (bash -c). Она генерирует случайное имя временного файла в каталоге /tmp с расширением .dmg, затем с помощью утилиты curl в тихом режиме (флаги -fsSL) загружает вредоносный образ диска. Загрузка происходит с сервера svs-verificationdate[.]beer (IP-адрес 178.16.52[.]101). После загрузки образ монтируется невидимо для пользователя (ключ -nobrowse), минуя отображение на рабочем столе и в Finder. Внутри смонтированного тома скрипт находит файл с расширением .app или .pkg и немедленно запускает его.

На этом этапе срабатывает встроенный механизм macOS - diskimages-helper, который выполняет монтирование образа по уникальному UUID в фоновом режиме. После завершения всех текстовых манипуляций (awk, head, find) на смонтированном томе оказывается пакет NNApp.app с идентификатором com.utils.nnapp. Приложение не имеет подписи разработчика (self-signed) и написано на C++ как 64-битный исполняемый файл для macOS.

Предоставленный анализ образца показал, что после запуска инфостилер выполняет несколько ключевых операций. Он порождает дочерний процесс, отсоединяется от управляющего терминала через системный вызов setsid, а затем завершает окно Терминала (killall Terminal 2>/dev/null), чтобы скрыть следы. Вредоносная конфигурация зашифрована ротационным XOR-ключом длиной 8 байт (a9048cf1c9d113b6) и содержит идентификатор сборки 123, номер кампании 25, название сборки noname3, два адреса серверов управления (C2), целевые расширения документов (pdf, txt, rtf) и строки для поддельных диалогов. Все строки внутри основной функции дополнительно шифруются 32-байтным XOR-ключом и расшифровываются непосредственно перед использованием через 128-битные SIMD-инструкции.

Первый этап работы - сбор информации о системе и учётных данных. Инфостилер создаёт скрытый каталог ~/.hlpr, куда записывает файл с именем пользователя и результаты команды system_profiler SPSoftwareDataType. Затем выводит поддельный диалог, внешне похожий на окно системных настроек macOS, с полем для ввода пароля "для настройки параметров системы". Введённый пароль проверяется утилитой dscl . -authonly. В случае неудачи отображается второе окно с сообщением, что приложение не поддерживается на данном Mac. После успешного получения пароля вредонос начинает кражу данных.

Основной целью являются веб-браузеры. Инфостилер атакует восемь браузеров на базе Chromium: Arc, Brave, CocCoc, Google Chrome, Microsoft Edge, Opera, Vivaldi и Yandex. Для каждого из них добываются файлы Cookies, Login Data, Web Data, а также системные настройки. Отдельно собираются базы данных Yandex: данные автозаполнения (Ya Autofill Data), сохранённые кредитные карты и менеджер паролей (Ya Passman Data). Для дешифровки хранилища Chrome используется утилита security find-generic-password для извлечения ключа Safe Storage, затем выполняется вывод ключа через PBKDF2-HMAC-SHA1 (1000 итераций, 20-байтовая соль) и расшифровка алгоритмом 3DES-CBC с PKCS7.

Пять Firefox-подобных браузеров (LibreWolf, SeaMonkey, Tor Browser, Waterfox, Zen) также подвергаются краже. Из профилей извлекаются cookies.sqlite, formhistory.sqlite и logins.json. Кроме того, вредонос перебирает 201 директорию с данными расширений браузеров (Local Extension Settings, IndexedDB, MANIFEST), нацеливаясь на криптовалютные кошельки-расширения.

Далее следует кража данных из тринадцати автономных приложений криптовалютных кошельков: Electrum, Electrum-LTC, Electron Cash, Exodus, Atomic Wallet, Wasabi Wallet, Bitcoin Core, Litecoin Core, DashCore, Guarda, Dogecoin, Binance и TonKeeper. Для каждого из них собираются файлы конфигурации и хранимые данные.

Мессенджеры Telegram Desktop и Discord также входят в список целей. Для Discord дополнительно извлекается ключ из связки ключей системы через Safe Storage. Помимо этого, вредонос собирает базу данных Apple Notes (NoteStore.sqlite), файлы cookie Safari (Cookies.binarycookies), файл связки ключей входа (login.keychain-db) и все пользовательские документы с расширениями pdf, txt, rtf в домашнем каталоге.

Собранные данные упаковываются в ZIP-архив через команду ditto -c -k --sequesterRsrc. Архив отправляется на сервер управления методом POST с параметрами user_id и build_tag на эндпоинт /api/reports/upload.

Для закрепления в системе инфостилер загружает дополнительный компонент-агент с сервера (эндпоинт /api/agent/download). Агенту выставляются права на исполнение (chmod +x), очищаются расширенные атрибуты (xattr -c). Затем в каталог ~/Library/LaunchAgents помещается файл com.hlpr.agent.plist, который загружается через launchctl. Таким образом обеспечивается автозапуск при каждом входе пользователя в систему.

Особенностью кампании является попытка подмены легитимных приложений для управления криптовалютными аппаратными кошельками. Вредонос загружает троянизированные версии Ledger Live и Trezor Suite с сервера (эндпоинт /api/download/app-bundle) и замещает оригинальные приложения в каталоге /Applications с помощью утилиты ditto -x -k. Это позволяет перехватывать операции с криптовалютой и получать доступ к средствам жертвы.

Атака представляет серьёзную угрозу для владельцев Mac, особенно для тех, кто использует криптовалютные кошельки и не проверяет подлинность загружаемых приложений. Обнаруженный инфостилер демонстрирует высокий уровень технической проработки: шифрование конфигурации, скрытое монтирование образов, обфускация строк, сбор данных из множества источников и механизм persistence. Пользователям рекомендуется проявлять бдительность при появлении неожиданных запросов на выполнение команд в терминале, особенно если они маскируются под CAPTCHA. Команды, копируемые с веб-страниц, не должны выполняться без полного понимания их действия. Также стоит ограничить использование автоматической загрузки образов дисков из интернета и регулярно проверять установленные приложения на наличие несанкционированных изменений.

Индикаторы компрометации

IPv4

  • 178.16.52.101
  • 196.251.107.171

Domains

  • fewfwfwfwfwf.info
  • svs-verificationdate.beer

URLs

  • http://196.251.107.171:3000
  • http://svs-verificationdate.beer/f0038a5f46720da5982b6984ceef10cf99359432e102b12a0b0657498d36f670
  • https://fewfwfwfwfwf.info

SHA256

  • 067ad6221b2224d5cdb64e51c5516132d820cf4d7edf9ec170643943e79c04b7
  • 25b6fc4f9c54a28ba7bfc4dfeafb62c99b59ea6f0d17679219b876b321965095
  • 833008c03d40422192051584d829d730497108bef31751cceb0cc043dd96bbfb
  • d6f479736ba55d3c4e895c4940d035cf772f3192fb8dc496f09a801aed16d970

Комментарии: 0