Зловреден софтуер, разработен на Go и разпространяван чрез атаки от тип „ClickFix“, насочени към потребители на macOS, краде активи в криптовалута, запазени в браузъра пароли, данни от Apple Keychain и кеширани идентификационни данни.

Зловредният софтуер може да прихваща и пренасочва трансакции с различни криптовалути. Въпреки че може напълно да изпразни портфейлите, той също така може да изчисли общата стойност на дадена трансакция, за да определи каква част да пренасочи към атакуващия.

Изследователи по сигурността от компанията за услуги по управлявано откриване и реагиране (MDR) Huntress откриха злонамерения код, след като реагираха на инцидент с „ClickFix“.

Targeted потребителят е получил имейл с връзка към страница, която го инструктира да изпълни команда в Terminal.

Това е изтеглило Bash скрипт, действащ като профилиращ инструмент и зареждаща програма за зловреден софтуер, който събира системна информация (напр. процесор, оперативна памет) и извлича Mach-O злонамерен код, съответстващ на архитектурата на процесора на компрометираната система.

Профилиращият инструмент също така идентифицира името на акаунта на текущо вписания потребител и създава директория, кръстена на trustd – процеса в macOS, отговорен за валидирането на криптографски сертификати и кодови подписи.

Той копира злонамерения код за кражба на информация и източване на криптовалута в директорията под името com.apple.verified и премахва разширения атрибут com.apple.quarantine, за да попречи на Gatekeeper да третира файла като карантиниран и да покаже предупреждение за сигурност при изпълнение.

Според анализа на Huntress, зловредният софтуер осигурява постоянно присъствие в системата и повишава привилегиите си, като събира системни идентификационни данни чрез фалшиво съобщение за грешка, създадено с помощта на инструмента osascript.

Злонамереният код за кражба проверява хранилището за файлове, съдържащи идентификационни данни, идентифицирани както по име, така и по тяхното разширение.

„Базите данни с пароли на браузъра, Apple Keychain и кешираните идентификационни данни в бисквитките на браузъра са сред целите на атаката“, споделят от Huntress.

Въпреки това разработеният на Go зловреден софтуер включва и код, който променя трансакциите с криптовалута преди те да бъдат подписани, и може да бъде конфигуриран да пренасочва към атакуващия само процент от средствата.

От Huntress заявяват, че за първи път анализират инструмент за източване на криптовалута, който не изпразва напълно портфейлите на жертвите, а може да открадне сума, по-малка от общата.

Освен това изследователите са забелязали отделни функции, които определят стойността на 1% от съдържанието на портфейла в зависимост от вида на криптовалутата.

Сред целевите криптоактиви са Bitcoin, Litecoin, Dogecoin, Monero, Ethereum и XRP на Ripple.

Според Huntress зловредният софтуер комуникира с споделени IP адреси в автономна система (AS) 210644, която се „управлява от руска корпорация, известна като Aeza Group“.

Компанията и свързаните с нея лица са санкционирани от САЩ и Обединеното кралство за предоставяне на хостинг услуги без ограничения за съдържанието (bulletproof hosting) на групи за изнудвачески софтуер (ransomware).