ClickFix для macOS: инфостилер незаметно ворует часть криптовалюты

· Безопасность
Исследователи Huntress обнаружили написанный на Go зловред, который через фальшивые инструкции в Terminal крадёт пароли, данные Apple Keychain и подменяет криптовалютные транзакции — но выводит не весь кошелёк, а лишь долю средств.

cover.svg

Специалисты компании Huntress, занимающейся управляемым обнаружением и реагированием (MDR), разобрали новый образец вредоносного ПО, нацеленного на пользователей macOS. Написанный на Go зловред крадёт криптоактивы, сохранённые в браузерах пароли, данные Apple Keychain и кешированные учётные данные из cookie.

Как происходит заражение

Атака относится к типу ClickFix. Жертва получает письмо со ссылкой на страницу, где ей предлагается выполнить команду в приложении Terminal. Команда загружает Bash-скрипт, который выполняет роль профайлера и загрузчика: он собирает сведения о системе (процессор, объём оперативной памяти) и подтягивает Mach-O-нагрузку под нужную архитектуру процессора.

Скрипт определяет имя текущего пользователя и создаёт каталог, названный в честь trustd — системного процесса macOS, отвечающего за проверку сертификатов и цифровых подписей. Туда копируется вредоносная нагрузка под именем com.apple.verified, после чего с файла удаляется расширенный атрибут com.apple.quarantine, чтобы Gatekeeper не показал предупреждение при запуске.

Для закрепления в системе и повышения привилегий зловред выманивает пароль администратора: с помощью утилиты osascript он выводит фальшивое диалоговое окно с сообщением об ошибке, где просит ввести учётные данные.

Хитрость с криптовалютой

Основная особенность образца — работа с криптовалютными транзакциями. Зловред способен опустошить кошелёк полностью, но, как отмечает Huntress, впервые исследователи столкнулись с криптодрейнером, который может выводить не всю сумму, а лишь её часть. Вредонос модифицирует транзакцию до того, как она будет подписана, и умеет рассчитывать, например, 1% от содержимого кошелька в зависимости от валюты, перенаправляя злоумышленнику заранее заданную долю средств.

Расчёт, по-видимому, в том, что незаметная утечка меньшей суммы дольше не вызовет у жертвы подозрений, чем внезапно опустевший кошелёк. Под ударом оказываются Bitcoin, Litecoin, Dogecoin, Monero, Ethereum и Ripple (XRP).

Российский след

По данным Huntress, вредонос обменивается данными с IP-адресами в автономной системе AS210644, которую оператор связывает с российской компанией Aeza Group. Эта фирма и связанные с ней лица находятся под санкциями США и Великобритании за предоставление «пуленепробиваемого» (bulletproof) хостинга группировкам, распространяющим программы-вымогатели.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.