Потребителите на Mac са насочени от кампания ClickFix, която превръща фалшива подкана за проверка в път за инсталиране на зловреден код.

Жертвите биват убеждавани да копират команда от уеб страница, да отворят Terminal, да я поставят и изпълнят, вярвайки, че завършват рутинна CAPTCHA проверка.

Атаката не разчита на софтуерен дефект. Вместо това тя злоупотребява с доверието и познатите подкани за сигурност, карайки самата жертва да извърши вредното действие.

След като командата се изпълни, тя изтегля и стартира скрит дисков образ, съдържащ Atomic macOS Stealer, известен още като AMOS.

Kaspersky заяви в доклад, споделен с Cyber Security News (CSN), че дейността показва, че примамките на ClickFix се разширяват извън предишния им фокус върху потребителите на Windows.

Изследователите отбелязаха, че кампанията използва фалшива CAPTCHA страница, за да насочи собствениците на устройства на Apple към стартиране на веригата от инфекции.

Въздействието може да се простира далеч отвъд една сесия на браузъра. Atomic Stealer е създаден да събира пароли, данни за плащания, бисквитки на браузъра, лични файлове, информация за портфейли и данни от приложения за съобщения, създавайки възможности за превземане на акаунти и кражба на криптовалута.

ClickFix доставя Atomic Stealer

При типична атака компрометиран или измамен сайт показва грешка, съобщение за проверка или известие за актуализация на браузъра. След това той казва на посетителите да копират текст, да отворят Terminal и да го изпълнят, представяйки стъпките като необходима корекция, а не като опасна команда.

Този подход на социално инженерство отразява техники, наблюдавани в скорошна macOS кампания с Script Editor, където атакуващите също се опитваха да избегнат подозрение.

След изпълнението командата извлича зловреден DMG файл и го записва във временната папка на macOS под произволно име.

Скриптът монтира дисковия образ, без да го показва във Finder или да поставя икона на работния плот, след което търси приложение или инсталационен пакет и го стартира автоматично.

Atomic Stealer може след това да покаже фалшив диалогов прозорец за удостоверяване на macOS, за да получи повишен достъп.

Парола, въведена в тази подкана, може да даде на зловредния код достъп до по-ценни данни, като същевременно кара заявката да изглежда като нормално системно действие за нищо неподозиращия потребител.

Този метод е особено ефективен, тъй като поставя най-важното действие в ръцете на жертвата.

Атакуващият не трябва да заобикаля защитите директно, когато потребителят вече е одобрил командата, изтеглил е инсталатора и потенциално е предоставил администраторска парола.

След като бъде инсталиран, Atomic Stealer претърсва браузъри, базирани на Chromium, включително Chrome, Edge, Brave, Opera, Arc, Vivaldi, CocCoc и Yandex, заедно с браузъри на базата на Firefox.

Той може да събира запазени идентификационни данни, бисквитки, данни за автоматично попълване, данни за платежни карти и информация за профила на браузъра, съхранявани на Mac.

Зловредният код също така е насочен към бисквитките на Safari, Apple Notes, паролите в Apple Keychain и файлове с разширения PDF, TXT и RTF.

Той търси данни от десктоп приложенията Telegram и Discord, което означава, че кражбата може да изложи на риск както лична информация, така и комуникации, които биха могли да помогнат на атакуващите да се представят за жертвите.

Потребителите на криптовалута са изправени пред допълнителен риск. AMOS търси десктоп приложения за портфейли като Exodus, Electrum, Atomic Wallet, Wasabi Wallet, Bitcoin Core, Litecoin Core, DashCore, Guarda, Binance Wallet, Dogecoin Wallet и Tonkeeper, като същевременно събира информация от повече от 200 свързани с крипто браузърни разширения.

Кампанията може да замени легитимните приложения Ledger Wallet и Trezor Suite със злонамерени версии, добавяйки друг път за кражба на цифрови активи.

Подобни заплахи все по-често са насочени към потребителите на Apple чрез фалшив софтуер за портфейли, както е показано в доклади за измамни приложения Ledger, насочени към потребители на Mac.

Събраната информация се поставя в ZIP архив и се изпраща до сървъра на киберпрестъпниците. Откраднатите пароли, бисквитки и данни за портфейли могат да бъдат използвани за достъп до акаунти, кражба на средства или подкрепа на последващи измами срещу контактите и работното място на жертвата.

Потребителите никога не трябва да поставят команди в Terminal, защото уебсайт ги моли да преминат проверка, да потвърдят самоличност или да разкрият съдържание.

Легитимните уебсайтове не изискват от посетителите да изпълняват команди в Terminal и потребителите трябва да отхвърлят неочаквани подкани за парола, да инсталират своевременно актуализации за macOS и да се доверяват на предупрежденията на операционната система пред инструкциите на уебсайта.

По-широкият урок е, че изглеждащите познато подкани не са доказателство за безопасност. Информираността за примамките ClickFix, използвани срещу потребителите, може да помогне на собствениците на Mac да се замислят, преди да стартират каквато и да е команда, която не са създали или не разбират напълно.