Новий шкідливий ПЗ ClickFix для macOS: загроза для підприємств

Дослідження показує, як нова кампанія шкідливого програмного забезпечення ClickFix використовує соціальну інженерію для обходу захисту macOS.

Хоча macOS за своєю природою є безпечним, зловмисники все частіше використовують соціальну інженерію для обходу вбудованих захистів. Нещодавно опублікований звіт Netskope Threat Labs описує нову та складну кампанію шкідливого програмного забезпечення ClickFix для macOS. Ця атака обманює користувачів, змушуючи їх запускати AppleScript, що викрадає інформацію, та постійний троянський доступ.

Кампанія ClickFix використовує класичну схему соціальної інженерії. Користувачі перенаправляються на скомпрометовані або контрольовані зловмисниками веб-сайти, які імітують легітимні сервіси. Netskope виявила фальшиві сторінки оптимізації macOS, фальшиві репозиторії GitHub та навіть локалізовані сторінки IT-підтримки. Ці сайти інструктують користувачів вручну копіювати та вставляти певну команду в термінал macOS.

Коли жертва натискає кнопку копіювання на фальшивому веб-сайті, шкідливий JavaScript тихо копіює команду в буфер обміну. Виконання цієї команди в терміналі завантажує скрипт, який виконується повністю в пам’яті. Цей підхід без файлів не залишає слідів на локальному диску, що дозволяє початковому завантажувачу легко уникати стандартних сканувань шкідливого ПЗ.

Після запуску вторинного завантажувача він відображає фальшиве вікно налаштувань системи Mac, яке запитує у користувача пароль для входу в macOS. Якщо користувач вводить пароль, шкідливе ПЗ використовує його для розблокування ключниці macOS і починає витягувати збережені паролі, куки сесій та дані з месенджерів.

Читайте також:  Найкращі поради та хитрощі для CarPlay

Крім того, шкідливе ПЗ націлюється на 25 різних настільних гаманців криптовалюти. Воно активно закриває легітимний запущений додаток, перезаписує основний пакет програми на троянську версію та примусово підписує код. Це відновлює структурно дійсну підпис, що дозволяє новій модифікованій програмі запускатися без попереджень Gatekeeper macOS. Якщо у вас є значні активи в криптовалюті, будь ласка, не використовуйте одноразові гаманці з причин, подібних до цих.

Щоб забезпечити довгостроковий доступ, завантажувач встановлює фоновий конфігураційний файл, замаскований під процес системного облікового запису Apple, з назвою com.apple.accountsd. Цей процес опитує сервер команд і контролю кожну хвилину, що дозволяє зловмиснику підтримувати постійний зв’язок і віддалено виконувати довільний код на зараженому Mac у будь-який час.

Висновок 9to5Mac

Ця кампанія є яскравим прикладом того, наскільки далеко може зайти чисто сценарний завантажувач macOS. Зловмисники не використовують нульові вразливості або складні експлойти ядра. Вони просто використовують вбудовані інструменти macOS проти користувача.

Для IT-відділів це підкреслює критичну необхідність постійного навчання з безпеки. Користувачів потрібно навчити ніколи не вставляти невідомі команди в термінал, незалежно від того, наскільки легітимним виглядає веб-сайт. Можна стверджувати, що блокування доступу до терміналу на корпоративних Mac може стати стандартом для багатьох ролей.

Читайте також:  Fitbit розширює публічний попередній перегляд на нові країни та додає VO2 Max

Цікавий факт

Згідно з дослідженнями, 90% шкідливих програм для macOS використовують соціальну інженерію для обману користувачів.