Исследователи Huntress зафиксировали кампанию, в которой атаки типа ClickFix используются для доставки вредоносного ПО на macOS, написанного на Go. Стилер способен похищать пароли из браузеров, данные Apple Keychain, кешированные учётные данные, а также — что особенно примечательно — поэтапно выводить средства из криптовалютных кошельков. Кампания затрагивает владельцев macOS-устройств, хранящих криптоактивы в локальных кошельках, и представляет прямую финансовую угрозу: вредонос поддерживает дренаж кошельков Bitcoin, Ethereum, Litecoin, Dogecoin, Monero и XRP.
Цепочка заражения: от буфера обмена до полного контроля
Атака начинается с классического сценария ClickFix: жертву обманом побуждают вставить вредоносную команду в приложение Terminal на macOS. По данным исследователей, эта команда запускает Bash-скрипт, выполняющий профилирование системы — сбор детальной информации об оборудовании и конфигурации хоста. На основе собранных данных скрипт загружает полезную нагрузку в формате Mach-O, совместимую с процессорной архитектурой конкретной машины жертвы.
Загруженный стилер, написанный на Go, реализует несколько векторов кражи данных:
- Извлечение паролей, сохранённых в браузерах
- Доступ к данным Apple Keychain и iCloud Keychain
- Сбор кешированных учётных данных
- Передача всей собранной информации на удалённый сервер злоумышленника
Для повышения привилегий вредонос использует приём социальной инженерии: жертве отображается поддельное системное уведомление о «непредвиденной системной ошибке» и необходимости восстановления повреждённых файлов. Под этим предлогом запрашивается ввод системных учётных данных.
Механизм дренажа криптокошельков
Наиболее значимая функция стилера — встроенная процедура DRAIN. По данным Huntress, вредонос проверяет наличие средств в криптовалютных кошельках и, обнаружив баланс, перенаправляет часть или все средства на кошелёк, контролируемый злоумышленником. Для каждой поддерживаемой криптовалюты — Bitcoin, Litecoin, Dogecoin, Monero, Ethereum и XRP — реализована отдельная версия функции дренажа.
Исследователи Huntress отмечают, что вредонос содержит отдельные функции для расчёта стоимости 1% содержимого кошелька в зависимости от целевой криптовалюты. По их оценке, это первый случай, когда обнаружено вредоносное ПО, способное выводить произвольную долю баланса, а не только полное содержимое кошелька. Следует оговориться, что это оценка одной исследовательской команды, и она не подтверждена независимыми источниками.
Эволюция ClickFix: параллельные кампании
Обнаруженная кампания — часть более широкой волны ClickFix-атак, зафиксированных несколькими исследовательскими группами в последние недели:
Фильтрация целей на macOS. Microsoft сообщает о кампании, распространяющей MacSync и Atomic Stealer через кластер похожих доменов. Злоумышленники применяют серверную проверку отпечатка браузера и валидацию оборудования, чтобы показывать вредоносные приманки только посетителям с реальными macOS-браузерами, отсеивая краулеры, песочницы и автоматизированные инструменты анализа.
Злоупотребление Program Compatibility Assistant. Palo Alto Networks Unit 42 описывает вариант, использующий легитимный бинарный файл Windows pcalua.exe для обхода эвристик родительского процесса. Жертву побуждают вставить команду, которая запускает PowerShell, через WMI создаёт cmd.exe, монтирует удалённый ресурс WebDAV и загружает вредоносную DLL через rundll32.exe. Ресурс WebDAV доступен по HTTPS через инфраструктуру с CDN-фронтированием, а каждая жертва получает уникальный токенизированный URL с путём на основе UUIDv4.
WebAssembly и стеганография. Ещё одна кампания, описанная Unit 42, использует динамическое создание модулей WebAssembly и стеганографию через SVG-изображения для обхода сетевого обнаружения. Скомпрометированные легитимные сайты выполняют внедрённый JavaScript, который строит WASM-модуль, извлекающий URL из SVG-файлов для формирования финального адреса ClickFix-приманки с поддельной страницей верификации.
Смежные кампании: пиратский контент как вектор
Параллельно фиксируются кампании по распространению инфостилеров через пиратский контент. По данным Bitdefender, Lumma Stealer распространяется через файлы, замаскированные под релизы фильма «Одиссея» в форматах 1080p WEBRip и Blu-ray. Кроме того, Unit 42 сообщает о распространении стилера Remus — 64-битного варианта Lumma Stealer — через поддельные сайты со взломанным ПО и пиратскими играми, продвигаемые методами отравления поисковой выдачи.
Оценка воздействия
Наибольшему риску подвергаются пользователи macOS, работающие с криптовалютными кошельками, особенно те, кто хранит значительные суммы в локальных кошельках с поддержкой Bitcoin, Ethereum, Monero и других перечисленных криптовалют. Механизм частичного дренажа делает кражу менее заметной: потеря 1% баланса может долго оставаться незамеченной, позволяя злоумышленнику совершать повторные выводы.
Кража данных Apple Keychain и iCloud Keychain создаёт дополнительные риски компрометации всей экосистемы учётных записей жертвы — от почтовых сервисов до банковских приложений.
Рекомендации по защите
- Никогда не вставляйте команды в Terminal или Run из непроверенных источников. Это основной вектор всех ClickFix-атак. Любая инструкция «скопируйте и вставьте в терминал» от незнакомого источника — красный флаг.
- Настройте мониторинг исходящих транзакций криптокошельков с уведомлениями о любых переводах, включая малые суммы.
- Используйте аппаратные кошельки для хранения значительных криптоактивов — они не подвержены программному дренажу.
- Проверяйте системные диалоги: macOS не запрашивает пароль через нестандартные всплывающие окна с сообщениями о «повреждённых системных файлах».
- Для организаций: внедрите политики, ограничивающие выполнение произвольных команд в Terminal, и контролируйте запуск неподписанных Mach-O бинарных файлов.
- На Windows-системах: отслеживайте аномальное использование pcalua.exe, монтирование WebDAV-ресурсов и цепочки вызовов PowerShell → WMI → cmd.exe → rundll32.exe.
Конвергенция ClickFix-техник с функциональностью дренажа криптокошельков сигнализирует о переходе злоумышленников от массовой кражи учётных данных к целенаправленному извлечению финансовой выгоды. Приоритетное действие для владельцев криптоактивов на macOS — перевод средств на аппаратные кошельки и аудит всех недавних транзакций на предмет несанкционированных мелких переводов, которые могут указывать на уже состоявшуюся компрометацию.