ΑρχικήSecurityΠάνω από 250 ClickFix Domains κρύβουν δολώματα malware σε macOS

Πάνω από 250 ClickFix Domains κρύβουν δολώματα malware σε macOS

Μια επιχείρηση ClickFix για macOS που εκτείνεται σε περισσότερα από 250 domains τώρα χρησιμοποιεί fingerprinting περιηγητή για να αποφασίσει αν θα εμφανίσει στους επισκέπτες ένα δόλωμα κακόβουλου λογισμικού. Αυτή η αλλαγή παρακολουθήθηκε από τη Microsoft Threat Intelligence σε υποδομή που παρακολουθούσε για εβδομάδες.

Δείτε επίσης: Το SCMBANKER malware χρησιμοποιεί ClickFix και στοχεύει χρήστες τραπεζών

Εικόνα άρθρου: Over 250 ClickFix Domains Use Browser Fingerprinting to Hide macOS Malware Lures
Πάνω από 250 ClickFix Domains κρύβουν δολώματα malware σε macOS

Η πύλη από την πλευρά του διακομιστή κρύβει τη κακόβουλη σελίδα από ανιχνευτές και sandboxes, ενώ παρουσιάζει σε επιλεγμένους χρήστες Mac μια ψεύτικη λήψη λογισμικού. Η Microsoft ανέφερε ότι το ευρύτερο σύμπλεγμα διένεμε το MacSync και το Atomic Stealer (AMOS). Η αλυσίδα που αναλύθηκε μέσω της πύλης κατέληξε στο AMOS.

Η επίθεση εξακολουθεί να απαιτεί από τον χρήστη να αντιγράψει και να εκτελέσει μια συγκαλυμμένη εντολή στο Terminal. Αυτή η εντολή ανακτά σενάρια και εκκινεί ένα infostealer που στοχεύει διαπιστευτήρια, δεδομένα περιηγητή, αποθηκευτικούς χώρους πιστοποίησης, πορτοφόλια κρυπτονομισμάτων και ευαίσθητα αρχεία. Η Microsoft δεν έχει αποκαλύψει αριθμούς θυμάτων, στοχευμένους τομείς ή την ταυτότητα των χειριστών. Οι χρήστες δεν πρέπει να ακολουθούν καμία οδηγία ιστότοπου, CAPTCHA, συνομιλίας ή λήψης που τους ζητά να επικολλήσουν κείμενο στο Terminal.

Η Microsoft ανέφερε σε ανάλυση που δημοσιεύθηκε στις 5 Αυγούστου ότι η υποδομή άλλαξε κατά τη διάρκεια αρκετών εβδομάδων παρακολούθησης. Οι προηγούμενες σελίδες εξέθεταν τις οδηγίες ClickFix, τη λογική του clipboard, τη συγκαλυμμένη εντολή shell και τη κωδικοποιημένη διεύθυνση staging απευθείας στο HTML τους, καθιστώντας τις εύκολες για στατικούς σαρωτές να ανακτήσουν.

Το σενάριο της πύλης, περίπου 2,5 KB JavaScript, διαβάζει τιμές του navigator όπως το platform string, το οποίο πρέπει να αναφέρει MacIntel σε ένα πραγματικό Mac, μαζί με διαστάσεις οθόνης και παραθύρου και σήματα γραφικών WebGL που βοηθούν στη διάκριση του γνήσιου υλικού της Apple από μια εικονική μηχανή ή ένα περιβάλλον εξομοίωσης.

Ελέγχει τη ζώνη ώρας, αν η σελίδα είναι τοποθετημένη μέσα σε ένα iframe, και αν η συσκευή αναφέρει υποστήριξη αφής, την οποία γενικά δεν έχουν τα desktop Macs. Δύο ανιχνεύσεις στοχεύουν συγκεκριμένα αναλυτές: ένας μετρητής που αυξάνεται όταν είναι ανοιχτή η κονσόλα προγραμματιστή του περιηγητή και μια κλήση στο canPlayType(“video/mp4”) που χρησιμοποιείται ως παγίδα που σηματοδοτεί περιηγητές stealth που προσποιούνται υποστήριξη codec σε JavaScript.

Το πακέτο είναι επισημασμένο με mode:”php” και αποστέλλεται πίσω χωρίς αλληλεπίδραση χρήστη.

Δείτε επίσης: ClickFix: Ανάλυση 3.000 payloads αποκαλύπτει API-driven malware

ClickFix - SecNews.gr
Πάνω από 250 ClickFix Domains κρύβουν δολώματα malware σε macOS

Ο περιηγητής στέλνει το fingerprint στον διακομιστή, ο οποίος επιλέγει τι θα δει ο επισκέπτης. Ένας ανιχνευτής, ένα sandbox ή ένας επισκέπτης σε ανεπιθύμητη τοποθεσία μπορεί να λάβει μια κενή σελίδα, μια ψεύτικη επέκταση περιηγητή ή έναν άσχετο επιχειρηματικό ιστότοπο. Ένα αίτημα που μοιάζει με γνήσιο Mac στο αναμενόμενο πλαίσιο λαμβάνει μια σελίδα “Λήψη για macOS” με θέμα το GitHub και ένα ψεύτικο σήμα “Επαληθευμένος Εκδότης”.

“Μια φαινομενικά αβλαβής ή ομοιόμορφη απάντηση δεν σημαίνει ότι το domain είναι ασφαλές”, ανέφεραν η Microsoft Security Research και ο Srinivasan Govindarajan, ανώτερος ερευνητής ασφαλείας στην εταιρεία, στην αναφορά. Η απόφαση λαμβάνεται από την πλευρά του διακομιστή για κάθε αίτηση, έτσι ώστε δύο επισκέψεις στην ίδια διεύθυνση να μπορούν να παράγουν εντελώς διαφορετικές σελίδες.

Η Microsoft επιβεβαίωσε περισσότερα από 250 front-end domains κατά τη διάρκεια του παραθύρου παρακολούθησης. Πολλά συνδυάζουν τη λέξη “file” με όρους λεξικού, συμπεριλαμβανομένων των filecopperbasket[.]sbs και applefilevault[.]com. Η εταιρεία προειδοποίησε ότι το μοτίβο είναι μόνο μια ένδειξη για κυνήγι. Το ισχυρότερο σήμα συνδυάζει αναλώσιμα ονόματα, κοινή συμπεριφορά υποδομής και την πύλη fingerprinting.

Μόλις ένα θύμα εκτελέσει την εντολή, επικοινωνεί με μια διαδρομή /curl/ και ανακτά περαιτέρω σενάρια πριν εκκινήσει το AMOS στην αλυσίδα που ανέλυσε η Microsoft. Η Microsoft ανέφερε ότι το ευρύτερο σύμπλεγμα domain έχει επίσης διανείμει το MacSync, αλλά δεν χαρτογράφησε κάθε domain σε ένα payload.

Οι υπερασπιστές πρέπει να παρακολουθούν για περιήγηση που ακολουθείται από ασυνήθιστη δραστηριότητα Terminal, ειδικά curl που διοχετεύεται σε zsh, αποκωδικοποίηση Base64, osascript και δημιουργία αρχείων που ακολουθείται από εξερχόμενα αιτήματα HTTP POST.

Δείτε επίσης: Οι καμπάνιες ClickFix επεκτείνουν τη διανομή malware με Νέους Φορτωτές και Ψεύτικες Ενημερώσεις

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

ClickFix επιθέσεις MacSync malware ψεύτικα AI εργαλεία macOS
Πάνω από 250 ClickFix Domains κρύβουν δολώματα malware σε macOS

Επειδή η κακόβουλη σελίδα εμφανίζεται μόνο για επιλεγμένους επισκέπτες, η συνιστώμενη κίνηση είναι να κυνηγήσετε την πύλη αντί για το κακόβουλο λογισμικό πίσω από αυτήν: παρακολουθήστε για φόρμες fingerprint που υποβάλλονται αυτόματα, κρυφά πεδία fingerprint και το mode:”php” artifact, και μπλοκάρετε στην κοινή υποδομή staging και τις διαδρομές /curl/ αντί να κυνηγάτε αναλώσιμα front-end domains.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS