Дослідники Huntress зафіксували кампанію, в якій атаки типу ClickFix використовуються для доставки зловмисного ПЗ на macOS, написаного на Go. Стилер здатний викрадати паролі з браузерів, дані Apple Keychain, кешовані облікові дані, а також — що особливо показово — поетапно виводити кошти з криптовалютних гаманців. Кампанія зачіпає власників macOS-пристроїв, які зберігають криптоактиви в локальних гаманцях, і становить пряму фінансову загрозу: зловмисне ПЗ підтримує дренаж гаманців Bitcoin, Ethereum, Litecoin, Dogecoin, Monero та XRP.
Ланцюжок зараження: від буфера обміну до повного контролю
Атака починається з класичного сценарію ClickFix: жертву обманом спонукають вставити шкідливу команду в застосунок Terminal на macOS. За даними дослідників, ця команда запускає Bash-скрипт, що виконує профілювання системи — збір детальної інформації про обладнання та конфігурацію хоста. На основі зібраних даних скрипт завантажує корисне навантаження у форматі Mach-O, сумісне з процесорною архітектурою конкретної машини жертви.
Завантажений стилер, написаний на Go, реалізує кілька векторів крадіжки даних:
- витяг паролів, збережених у браузерах
- доступ до даних Apple Keychain та iCloud Keychain
- збір кешованих облікових даних
- передавання всієї зібраної інформації на віддалений сервер зловмисника
Для підвищення привілеїв зловмисне ПЗ використовує прийом соціальної інженерії: жертві відображається підроблене системне сповіщення про «непередбачену системну помилку» та необхідність відновлення пошкоджених файлів. Під цим приводом запитується введення системних облікових даних.
Механізм дренажу криптогаманців
Найбільш значуща функція стилера — вбудована процедура DRAIN. За даними Huntress, зловмисне ПЗ перевіряє наявність коштів у криптовалютних гаманцях і, виявивши баланс, перенаправляє частину або всі кошти на гаманець, що контролюється зловмисником. Для кожної підтримуваної криптовалюти — Bitcoin, Litecoin, Dogecoin, Monero, Ethereum та XRP — реалізовано окрему версію функції дренажу.
Дослідники Huntress зазначають, що зловмисне ПЗ містить окремі функції для розрахунку вартості 1% вмісту гаманця залежно від цільової криптовалюти. За їхньою оцінкою, це перший випадок, коли виявлено зловмисне ПЗ, здатне виводити довільну частку балансу, а не лише повний вміст гаманця. Слід застерегти, що це оцінка однієї дослідницької команди, і вона не підтверджена незалежними джерелами.
Еволюція ClickFix: паралельні кампанії
Виявлена кампанія — частина ширшої хвилі ClickFix-атак, зафіксованих кількома дослідницькими групами останніми тижнями:
Фільтрація цілей на macOS. Microsoft повідомляє про кампанію, що поширює MacSync і Atomic Stealer через кластер подібних доменів. Зловмисники застосовують серверну перевірку відбитка браузера та валідацію обладнання, щоб показувати шкідливі приманки лише відвідувачам із реальними macOS-браузерами, відсіваючи краулери, пісочниці й автоматизовані інструменти аналізу.
Зловживання Program Compatibility Assistant. Palo Alto Networks Unit 42 описує варіант, що використовує легітимний бінарний файл Windows pcalua.exe для обходу евристик батьківського процесу. Жертву спонукають вставити команду, яка запускає PowerShell, через WMI створює cmd.exe, монтує віддалений ресурс WebDAV і завантажує зловмисну DLL через rundll32.exe. Ресурс WebDAV доступний по HTTPS через інфраструктуру з CDN-фронтуванням, а кожна жертва отримує унікальний токенізований URL зі шляхом на основі UUIDv4.
WebAssembly та стеганографія. Ще одна кампанія, описана Unit 42, використовує динамічне створення модулів WebAssembly та стеганографію через SVG-зображення для обходу мережевого виявлення. Скомпрометовані легітимні сайти виконують вбудований JavaScript, який будує WASM-модуль, витягує URL із SVG-файлів для формування кінцевої адреси ClickFix-приманки з підробленою сторінкою верифікації.
Суміжні кампанії: піратський контент як вектор
Паралельно фіксуються кампанії з поширення інфостилерів через піратський контент. За даними Bitdefender, Lumma Stealer поширюється через файли, замасковані під релізи фільму «Одиссея» у форматах 1080p WEBRip та Blu-ray. Окрім того, Unit 42 повідомляє про поширення стилера Remus — 64-бітного варіанта Lumma Stealer — через фейкові сайти зі зламаним ПЗ та піратськими іграми, які просуваються методами отруєння пошукової видачі.
Оцінка впливу
Найбільшому ризику піддаються користувачі macOS, які працюють із криптовалютними гаманцями, особливо ті, хто зберігає значні суми в локальних гаманцях із підтримкою Bitcoin, Ethereum, Monero та інших перелічених криптовалют. Механізм часткового дренажу робить крадіжку менш помітною: втрата 1% балансу може довго залишатися непоміченою, дозволяючи зловмиснику здійснювати повторні виведення.
Викрадення даних Apple Keychain та iCloud Keychain створює додаткові ризики компрометації всієї екосистеми облікових записів жертви — від поштових сервісів до банківських застосунків.
Рекомендації щодо захисту
- Ніколи не вставляйте команди в Terminal або Run з неперевірених джерел. Це основний вектор усіх ClickFix-атак. Будь-яка інструкція «скопіюйте та вставте в термінал» від незнайомого джерела — червоний прапорець.
- Налаштуйте моніторинг вихідних транзакцій криптогаманців із сповіщеннями про будь-які перекази, включаючи малі суми.
- Використовуйте апаратні гаманці для зберігання значних криптоактивів — вони не піддаються програмному дренажу.
- Перевіряйте системні діалоги: macOS не запитує пароль через нестандартні спливаючі вікна з повідомленнями про «пошкоджені системні файли».
- Для організацій: запровадьте політики, що обмежують виконання довільних команд у Terminal, і контролюйте запуск непідписаних Mach-O бінарних файлів.
- На Windows-системах: відстежуйте аномальне використання pcalua.exe, монтування WebDAV-ресурсів і ланцюжки викликів PowerShell → WMI → cmd.exe → rundll32.exe.
Конвергенція ClickFix-технік із функціональністю дренажу криптогаманців сигналізує про перехід зловмисників від масового викрадення облікових даних до цілеспрямованого отримання фінансової вигоди. Пріоритетна дія для власників криптоактивів на macOS — переведення коштів на апаратні гаманці та аудит усіх нещодавніх транзакцій на предмет несанкціонованих дрібних переказів, які можуть вказувати на вже здійснену компрометацію.