Взлом Киберпреступность Атака ClickFix распространяет программу-похититель информации для macOS, используемую для кражи криптовалюты.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108
1000000173.jpg

Вредоносная программа на языке Go, распространяемая в рамках атак ClickFix на пользователей macOS, крадет криптовалютные активы, пароли, хранящиеся в браузере, данные Apple Keychain и кэшированные учетные данные.

Вредоносная программа может перехватывать и перенаправлять транзакции с различными криптовалютами. Хотя она может полностью опустошать кошельки, она также может вычислять общую стоимость транзакции, чтобы определить, сколько денег следует перенаправить злоумышленнику.

Специалисты по информационной безопасности из компании Huntress, предоставляющей услуги управляемого обнаружения и реагирования (MDR), обнаружили вредоносную программу после реагирования на инцидент, связанный с ClickFix.

Целевой пользователь получил электронное письмо со ссылкой на страницу, где ему нужно было выполнить команду в Терминале.

Это позволило загрузить скрипт Bash, выступающий в роли профилировщика и загрузчика вредоносного ПО, который собирал информацию о системе (например, о процессоре, оперативной памяти) и извлекал полезную нагрузку Mach-O, соответствующую архитектуре процессора системы жертвы.

Профайлер также определил имя учетной записи текущего пользователя и создал каталог, названный в честь trustd — процесса macOS, отвечающего за проверку криптографических сертификатов и цифровых подписей.

Программа скопировала вредоносный код для кражи информации и извлечения криптографических данных в каталог под именем com.apple.verified и удалила расширенный атрибут com.apple.quarantine, чтобы предотвратить обработку файла Gatekeeper как помещенного в карантин и отображение предупреждения безопасности при его выполнении.

Согласно анализу Huntress, вредоносная программа обеспечивает закрепление в системе и повышает свои привилегии, собирая учетные данные системы с помощью поддельной ошибки, созданной с использованием утилиты osascript.

1000000176.jpg

Вредоносная программа проверяет хранилище на наличие файлов, содержащих учетные данные, идентифицируемые как по имени, так и по расширению.

«Целевой аудиторией являются базы данных паролей браузеров, связка ключей Apple и кэшированные учетные данные в файлах cookie браузера», — Для просмотра ссылки Войди или Зарегистрируйся .

Однако вредоносная программа на языке Go также включает код, который изменяет криптовалютные транзакции до их подписания, и может быть настроена на перенаправление злоумышленнику только определенного процента средств.

1000000178.jpg

Вредоносное ПО может быть настроено на истощение определенного источника криптовалюты
: например, Hunters.
Хантресс утверждает, что это первый случай анализа криптовалютного хакера, который не опустошал кошельки жертв, но мог вывести меньше общей суммы.

Кроме того, исследователи выявили отдельные функции, определяющие значение 1% содержимого кошелька в зависимости от типа криптовалюты.

В число целевых криптовалютных активов входят Bitcoin, Litecoin, Dogecoin, Monero, Ethereum и XRP от Ripple.

По данным Huntress, вредоносная программа взаимодействует с общими IP-адресами в автономной системе (АС) 210644, которая «управляется российской корпорацией, известной как группа компаний «Аэза»».

Компания и связанные с ней лица были Для просмотра ссылки Войди или Зарегистрируйся со стороны США и Великобритании за предоставление защищенных хостинговых услуг группам, занимающимся вымогательством.

Источник
 
Последнее редактирование: