Логотип
Перспективность программиста можно оценить, узнав его мнение о жизнеспособности фортрана. (Алан.Дж.Перлис)

Атака ClickFix подталкивает похитителя информации macOS к атакам по краже криптовалюты

Атака ClickFix подталкивает похитителя информации macOS к атакам по краже криптовалюты

Вредоносное ПО на базе Go, используемое в атаках ClickFix, нацеленных на пользователей macOS, крадет криптовалютные активы, пароли, хранящиеся в браузере, данные Apple Keychain и кэшированные учетные данные.

Вредоносная программа может перехватывать и перенаправлять транзакции с различными криптовалютами. Хотя он может полностью опустошить кошельки, он также может рассчитать общую стоимость транзакции, чтобы определить, какую сумму следует перенаправить злоумышленнику.

Исследователи безопасности из компании Huntress, предоставляющей услуги управляемого обнаружения и реагирования (MDR), обнаружили полезную нагрузку после реагирования на инцидент ClickFix.

Целевой пользователь получил электронное письмо со ссылкой на страницу, в которой ему предлагалось выполнить команду в Терминале.

В результате был загружен скрипт Bash, действующий как профилировщик и загрузчик вредоносного ПО, который собирал системную информацию (например, ЦП, ОЗУ) и извлекал полезную нагрузку Mach-O, соответствующую архитектуре процессора системы-жертвы.

Профайлер также определил имя учетной записи для текущего вошедшего в систему пользователя и создал каталог, названный в честь trustd — процесса macOS, отвечающего за проверку криптографических сертификатов и подписей кода.

Он скопировал полезную нагрузку по краже информации и криптодренажу в каталог как com.apple.verified и удалил расширенный атрибут com.apple.quarantine, чтобы Gatekeeper не мог рассматривать файл как помещенный в карантин и показывать предупреждение безопасности при выполнении.

Согласно анализу Huntress’, вредоносная программа обеспечивает устойчивость и повышает привилегии, собирая системные учетные данные с помощью поддельной ошибки, созданной с помощью утилиты osascript.

Поддельное диалоговое окно с запросом пароля администратора
источник: Huntress

 

Полезная нагрузка похитителя проверяет хранилище на наличие файлов, содержащих учетные данные, идентифицированные как по имени, так и по их расширению.

Читать  Карта ASRock Blazing Quad M.2 обеспечивает хранилище PCIe 5.0 на стероидах

“Базы данных паролей браузера, цепочка ключей Apple и кэшированные учетные данные в файлах cookie браузера являются целевыми,” говорит Huntress.

Однако вредоносное ПО на базе Go также включает код, который изменяет криптовалютные транзакции до их подписания, и может быть настроено на перенаправление злоумышленнику только процента средств.

Вредоносное ПО можно настроить на слив определенной суммы криптовалюты
источник: Huntress

 

Huntress говорит, что это первый случай, когда они проанализировали криптодренажер, который не опустошал кошельки жертв, но мог удалить меньше общей суммы.

Кроме того, исследователи наблюдали отдельные функции, определяющие ценность 1% содержимого кошелька в зависимости от типа криптовалюты.

Среди целевых криптовалютных активов — Bitcoin, Litecoin, Dogecoin, Monero, Ethereum и XRP от Ripple.

По данным Huntress, вредоносная программа взаимодействует с общими IP-адресами в автономной системе (AS) 210644, которая “управляется российской корпорацией, известной как Aeza Group”

Компания и лица, связанные с ней, были санкционированный США и Великобританией за предоставление услуг защищенного хостинга группам, занимающимся распространением программ-вымогателей.

Если вы нашли ошибку, пожалуйста, выделите фрагмент текста и нажмите Ctrl+Enter.

Редактор: AndreyEx

Рейтинг: 5 (1 голос)
Если статья понравилась, то поделитесь ей в социальных сетях:

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

10 − один =

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала