Символ Apple, поражённый вредоносным кодом для кражи криптовалют на macOS

ClickFix атакует macOS: новый инфостилер ворует крипту

Как работает вектора атаки

Исследователи из компании Huntress зафиксировали новую волну атак ClickFix, направленную на пользователей macOS. Злоумышленники рассылают фишинговые письма со ссылками на поддельные страницы. На этих страницах жертву просят выполнить команду в Terminal — якобы для решения технической проблемы.

После выполнения команды загружается Bash-скрипт, который действует как профилировщик системы и загрузчик полезной нагрузки. Скрипт собирает данные о процессоре и оперативной памяти, а затем скачивает вредоносный Mach-O-файл, соответствующий архитектуре устройства жертвы.

Вредонос копируется в директорию с именем trustd — это маскировка под легитимный процесс macOS, отвечающий за проверку сертификатов. Файл получает имя ‘com.apple.verified’. Дополнительно с него снимается атрибут ‘com.apple.quarantine’, чтобы Gatekeeper не выдавал предупреждение безопасности при запуске.

Техника повышения привилегий и сбор данных

Для закрепления в системе и повышения прав зловред использует утилиту osascript. С её помощью создаётся поддельное диалоговое окно с запросом пароля администратора. Если пользователь вводит учётные данные, стилер получает полный доступ к Apple Keychain и другим защищённым элементам.

Браузерные базы паролей, связка ключей Apple и кешированные учётные данные в cookie — всё это под прицелом.

По данным Huntress, стилер сканирует накопители на наличие файлов с учётными данными, идентифицируя их по именам и расширениям. Под удар попадают сохранённые пароли браузеров, ключи Keychain и сессионные cookie.

Криптодрейнер с гибкой настройкой

Помимо кражи учётных данных, Go-стилер включает компонент для перехвата криптовалютных транзакций. Он способен подменять адрес получателя перед подписанием перевода. При этом злоумышленники реализовали необычную механику: стилер может забирать не весь баланс, а лишь его часть — например, один процент от суммы транзакции.

  • Bitcoin (BTC)
  • Litecoin (LTC)
  • Dogecoin (DOGE)
  • Monero (XMR)
  • Ethereum (ETH)
  • Ripple (XRP)

Исследователи впервые столкнулись с дрейнером, который оперирует не полным опустошением кошелька, а дозированным хищением. Такой подход позволяет дольше оставаться незамеченным.

Управляющая инфраструктура размещена в автономной системе AS 210644, оператором которой выступает российская компания Aeza Group. Эта организация и связанные с ней лица находятся под санкциями США и Великобритании за предоставление bulletproof-хостинга операторам вымогательского ПО.

Читайте также: Компьютерные вирусы: история, виды и способы защиты

Источник: BleepingComputer

Похожие записи