Атаките от тип „ClickFix“ се използват за разпространение на зловреден софтуер, базиран на Go, който е способен да краде криптовалутни активи, както и пароли, съхранявани в браузъра, данни от Apple iCloud Keychain и кеширани идентификационни данни.

Веригата на заразяване, насочена към macOS, е проектирана да изпълни shell скрипт, който профилира хоста и след това изтегля зловреден код за macOS, съвместим с процесорната архитектура на компютъра.

„Въпреки че зловредният код е способен да краде пароли, най-интересната му функция е способността му бавно да изчерпва криптовалутните сметки, пренасочвайки съдържанието им към акаунти под контрола на атакуващия“, каза изследователят по сигурността от Huntress Андрю Бранд.

Атаката започва с поставяне на команда „ClickFix“ в приложението Terminal, което задейства изпълнението на Bash профилиращ модул/зареждач, събиращ подробна системна информация, и след това извлича Mach-O зловреден код, съответстващ на архитектурата на процесора на жертвата. Зловредният код представлява инфостийлър на базата на Go, който може да прихваща пароли от браузъри, данни от Apple Keychain и кеширани идентификационни данни, изпращайки ги към отдалечен сървър, управляван от киберпрестъпника.

Подобно на други инфостийлъри за macOS, зловредният софтуер се опитва да ескалира привилегии, като подтиква жертвата да въведе своите системни идентификационни данни чрез фалшив прозорец под предлог за „неочаквана системна грешка“ и възстановяване на повредени системни файлове.

Забележителното при този зловреден софтуер е, че той включва и процедура „DRAIN“, която проверява дали в крипто портфейла има средства и ако е така, пренасочва част или цялата сума към портфейл, контролиран от атакуващия. Съществуват множество версии на една и съща функция в зависимост от целта. Това включва Bitcoin, Litecoin, Dogecoin, Monero, Ethereum и Ripple (XRP).

„Въпреки че това може да не е напълно нова функция, за първи път виждаме зловреден софтуер, способен да изпразва криптовалутен портфейл, който може да бъде използван за изтегляне на сума, по-малка от пълната стойност на портфейла“, заявяват от Huntress. „Зловредният софтуер съдържа отделни функции за определяне на това колко точно струва 1% от съдържанието на портфейла в зависимост от това коя криптовалута е цел на атаката.“

Сървърът, на който се съхранява зловредният код, и сървърът за командване и контрол (C2) са свързани с инфраструктура, принадлежаща на Aeza Group – руски доставчик на услуги за „устойчив на оплаквания хостинг“ (bulletproof hosting), който е санкциониран от САЩ, Обединеното кралство и Австралия за улесняване на злонамерени субекти.

Разкритието идва в момент, когато през последните седмици бяха докладвани редица атаки тип „ClickFix“:

  • Кампания за macOS, разпространяваща зловредния софтуер MacSync и Atomic Stealer, която използва клъстер от имитиращи домейни и прилага сървърно снемане на отпечатъци от браузъра и хардуерна валидация, за да показва примамките само на посетители, чиято среда изглежда съвместима с оригинален браузър под macOS, като същевременно блокира роботи, изолирани среди (пясъчници) и някои инструменти за автоматизиран анализ.
  • Вариант на „ClickFix“, който злоупотребява с Program Compatibility Assistant („pcalua.exe“), легитимен системен файл на Windows, като стартер за заобикаляне на евристики за родителски процеси. Жертвата бива подведена да постави подготвена команда, която стартира PowerShell, използва WMI за създаване на cmd.exe, монтира отдалечен WebDAV дял и зарежда зловредна DLL библиотека чрез rundll32.exe.
  • Кампания „ClickFix“, която използва динамично създаване на WebAssembly (wasm) модули и стеганография чрез SVG изображения с цел избягване на откриването на мрежово ниво. Дейността използва легитимни, но компрометирани уебсайтове за изпълнение на инжектиран зловреден JavaScript код, който изгражда wasm модул, експортиращ URL адреси, от които се изтеглят SVG файловете за конструиране на крайния URL адрес за ClickFix.

Констатациите съвпадат и с откриването на две други кампании за кражба на данни, едната от които разпространява Lumma Stealer чрез файлове, маскирани като филми с високо качество, а другата използва пиратски софтуер и кракнати игри, хоствани на фалшиви уебсайтове чрез SEO компрометиране.