ClickFix для macOS: инфостилер незаметно ворует часть криптовалюты
Специалисты компании Huntress, занимающейся управляемым обнаружением и реагированием (MDR), разобрали новый образец вредоносного ПО, нацеленного на пользователей macOS. Написанный на Go зловред крадёт криптоактивы, сохранённые в браузерах пароли, данные Apple Keychain и кешированные учётные данные из cookie.
Как происходит заражение
Атака относится к типу ClickFix. Жертва получает письмо со ссылкой на страницу, где ей предлагается выполнить команду в приложении Terminal. Команда загружает Bash-скрипт, который выполняет роль профайлера и загрузчика: он собирает сведения о системе (процессор, объём оперативной памяти) и подтягивает Mach-O-нагрузку под нужную архитектуру процессора.
Скрипт определяет имя текущего пользователя и создаёт каталог, названный в честь trustd — системного процесса macOS, отвечающего за проверку сертификатов и цифровых подписей. Туда копируется вредоносная нагрузка под именем com.apple.verified, после чего с файла удаляется расширенный атрибут com.apple.quarantine, чтобы Gatekeeper не показал предупреждение при запуске.
Для закрепления в системе и повышения привилегий зловред выманивает пароль администратора: с помощью утилиты osascript он выводит фальшивое диалоговое окно с сообщением об ошибке, где просит ввести учётные данные.
Хитрость с криптовалютой
Основная особенность образца — работа с криптовалютными транзакциями. Зловред способен опустошить кошелёк полностью, но, как отмечает Huntress, впервые исследователи столкнулись с криптодрейнером, который может выводить не всю сумму, а лишь её часть. Вредонос модифицирует транзакцию до того, как она будет подписана, и умеет рассчитывать, например, 1% от содержимого кошелька в зависимости от валюты, перенаправляя злоумышленнику заранее заданную долю средств.
Расчёт, по-видимому, в том, что незаметная утечка меньшей суммы дольше не вызовет у жертвы подозрений, чем внезапно опустевший кошелёк. Под ударом оказываются Bitcoin, Litecoin, Dogecoin, Monero, Ethereum и Ripple (XRP).
Российский след
По данным Huntress, вредонос обменивается данными с IP-адресами в автономной системе AS210644, которую оператор связывает с российской компанией Aeza Group. Эта фирма и связанные с ней лица находятся под санкциями США и Великобритании за предоставление «пуленепробиваемого» (bulletproof) хостинга группировкам, распространяющим программы-вымогатели.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.