ClickFix-атаки на macOS: новый инфостилер ворует криптовалюты и пароли

Злоумышленники используют технику ClickFix для атак на пользователей macOS: новая Go-вредоносная программа крадет криптовалютные кошельки, пароли из браузеров и данные из связки ключей Apple. Рассказываем, как работает угроза и как защититься.

ClickFix-атаки на macOS: новый инфостилер ворует криптовалюты и пароли

Пользователи macOS стали целью новой кампании, в которой злоумышленники применяют технику социальной инженерии ClickFix для доставки вредоносного ПО. Обнаруженный инфостилер, написанный на языке Go, ориентирован на хищение криптовалютных активов, паролей, хранящихся в браузерах, а также данных из связки ключей Apple (Keychain) и кэшированных учетных данных. Атака использует поддельные CAPTCHA-проверки, чтобы обманом заставить жертву выполнить вредоносную команду, что делает её особенно опасной для менее технически подкованных пользователей.

Новая угроза для macOS: инфостилер на Go в атаках ClickFix

Исследователи безопасности из компании Proofpoint обнаружили кампанию, в которой злоумышленники распространяют инфостилер для macOS через технику ClickFix. ClickFix — это метод социальной инженерии, при котором жертву убеждают скопировать и вставить вредоносную команду в терминал, имитируя процесс проверки CAPTCHA или решения проблемы с веб-страницей. В данном случае жертвам показывают поддельную страницу, которая утверждает, что их браузер не может обработать запрос, и предлагает выполнить команду для «проверки». На самом деле команда загружает и запускает вредоносное ПО на устройстве.

Вредоносная программа, получившая название «AMOS» (Atomic macOS Stealer) или его модификация, написана на Go и обладает широкими возможностями по сбору данных. Она извлекает пароли и файлы cookie из популярных браузеров, включая Safari, Chrome и Firefox, а также получает доступ к данным из Keychain — системного хранилища паролей и сертификатов macOS. Кроме того, инфостилер нацелен на криптовалютные кошельки, перехватывая данные из расширений браузеров и приложений, таких как MetaMask, Exodus и других. По данным Proofpoint, атака использует поддельные обновления браузера и CAPTCHA-страницы, что делает её похожей на ранее задокументированные кампании ClickFix, но теперь с явным акцентом на macOS.

Предыстория и контекст: рост атак на macOS

Атаки на macOS становятся все более распространенными: злоумышленники видят в пользователях Apple привлекательную цель из-за растущей популярности устройств и, как часто считается, ложного чувства безопасности. Ранее инфостилеры, такие как AMOS, продавались как услуга (Malware-as-a-Service) в даркнете, и теперь их активно используют в кампаниях ClickFix. Эта техника получила широкое распространение в 2024 году: исследователи фиксировали её применение как в атаках на Windows, так и на macOS. ClickFix особенно опасна тем, что она обходит традиционные меры защиты, такие как блокировка макросов или предупреждения о загрузке файлов, поскольку жертва сама выполняет вредоносную команду.

Кампания, обнаруженная Proofpoint, использует фишинговые веб-сайты, которые имитируют страницы с CAPTCHA или обновлениями браузера. Жертва попадает на такой сайт, например, через вредоносную рекламу или фишинговое письмо. Далее ей предлагают нажать на кнопку «Проверить», после чего появляется инструкция: открыть Терминал (Terminal), вставить команду и нажать Enter. Команда, замаскированная под проверку, на самом деле загружает исполняемый файл с удаленного сервера и запускает его. Вредоносное ПО не требует прав администратора, что упрощает его запуск, но ограничивает его возможности по сбору данных — однако для кражи паролей и данных кошельков этого достаточно.

Как работает инфостилер и как он крадет данные?

Инфостилер, доставляемый в ходе атаки, написан на Go и скомпилирован для macOS. При запуске он собирает информацию о системе, включая имя пользователя, версию macOS и аппаратные характеристики. Затем вредоносная программа обращается к хранилищам данных браузеров: она извлекает файлы cookie, историю посещений и сохраненные пароли. Для этого она использует API macOS, которые позволяют получить доступ к этим данным, если они не защищены мастер-паролем. Кроме того, инфостилер пытается получить доступ к Keychain, где macOS хранит пароли от Wi-Fi, веб-сайтов и приложений. Если Keychain не защищен отдельным паролем, злоумышленники могут извлечь все сохраненные учетные данные.

Особое внимание уделяется криптовалютным кошелькам. Инфостилер ищет файлы и расширения популярных кошельков, таких как MetaMask, Phantom, Exodus и других, и пытается скопировать их данные, включая сид-фразы и приватные ключи. Если кошелек установлен как расширение браузера, вредоносная программа может извлечь его данные из профиля браузера. В некоторых случаях инфостилер также перехватывает буфер обмена, подменяя адреса криптовалютных кошельков при транзакциях, что позволяет перенаправлять средства злоумышленникам.

Кого затронет и как защититься

Атака нацелена на пользователей macOS, которые посещают сомнительные веб-сайты или переходят по ссылкам из фишинговых писем. Основными жертвами становятся владельцы криптовалют, так как их активы представляют прямую финансовую ценность. Однако любой пользователь, который хранит пароли в браузере или использует связку ключей, подвергается риску кражи учетных данных.

Чтобы защититься, важно быть осторожным с подозрительными страницами, требующими выполнения команд в терминале. Настоящие CAPTCHA-проверки никогда не требуют копировать и вставлять команды в терминал. Если вы столкнулись с такой инструкцией, это почти наверняка мошенничество. Также рекомендуется включить двухфакторную аутентификацию для всех важных учетных записей, регулярно обновлять macOS и использовать надежные пароли для Keychain. Для владельцев криптовалют стоит рассмотреть использование аппаратных кошельков, которые не хранят приватные ключи в системе.

Что будет дальше

Эксперты прогнозируют, что атаки ClickFix будут продолжать развиваться, поскольку они эффективны и требуют минимальных технических навыков от злоумышленников. Уже сейчас наблюдается рост числа кампаний, использующих эту технику для доставки различных вредоносных программ, включая инфостилеры и даже программы-вымогатели. В будущем можно ожидать появления новых модификаций инфостилеров, которые будут использовать более сложные методы обхода защиты, например, эксплуатацию уязвимостей в macOS или использование легитимных инструментов для сбора данных.

Компании по безопасности, такие как Proofpoint, продолжают отслеживать эти угрозы и публиковать индикаторы компрометации. Пользователям рекомендуется следить за обновлениями безопасности от Apple и быть бдительными при работе в интернете. Важно помнить, что социальная инженерия остается одним из самых эффективных методов атак, поэтому обучение сотрудников и личная осведомленность играют ключевую роль в защите.

Итог

Новая кампания ClickFix нацелена на пользователей macOS и использует инфостилер на Go для кражи криптовалют, паролей и данных Keychain. Атака маскируется под CAPTCHA-проверку, что делает её особенно коварной. Пользователям необходимо быть предельно осторожными и не выполнять подозрительные команды в терминале, а также использовать дополнительные меры защиты, такие как двухфакторная аутентификация и аппаратные криптокошельки. Следите за обновлениями безопасности и рекомендациями экспертов, чтобы минимизировать риски.