ClickFix атакує macOS, краде криптовалюту

ClickFix атакує macOS, краде криптовалюту 1

Шкідливе програмне забезпечення на базі Go, що поширюється через атаки ClickFix, націлені на користувачів macOS, викрадає криптовалютні активи, збережені в браузері паролі, дані Apple Keychain та кешовані облікові дані.

Шкідливе ПЗ може перехоплювати та перенаправляти транзакції з різними криптовалютами. Воно може повністю спустошувати гаманці, але також може обчислювати загальну вартість транзакції, щоб визначити, яку суму перевести зловмиснику.

Дослідники безпеки з компанії Managed Detection and Response (MDR) Huntress виявили шкідливий файл після реагування на інцидент ClickFix.

ClickFix атакує macOS, краде криптовалюту 2

Користувач, на якого було націлено атаку, отримав електронний лист із посиланням на сторінку, яка інструктувала його виконати команду в Терміналі.

Це завантажило Bash-скрипт, який діяв як профайлер та завантажувач шкідливого ПЗ. Скрипт збирав інформацію про систему (наприклад, CPU, RAM) і отримував Mach-O-файл, який відповідав архітектурі процесора системи жертви.

Профайлер також ідентифікував ім’я облікового запису для поточного активного користувача та створив каталог з ім’ям trustd — процесу macOS, відповідального за перевірку криптографічних сертифікатів і цифрових підписів коду.

Далі шкідливий файл, що викрадає інформацію та криптовалюту, було скопійовано до цього каталогу як com.apple.verified. Водночас було видалено розширений атрибут com.apple.quarantine, щоб запобігти обробці файлу Gatekeeper як карантинного та показу попередження безпеки під час виконання.

Згідно з аналізом Huntress, шкідливе ПЗ забезпечує стійкість і підвищує привілеї, збираючи системні облікові дані за допомогою підробленого повідомлення про помилку, створеного за допомогою утиліти osascript.

ClickFix атакує macOS, краде криптовалюту 3
Підроблений діалоговий вікно із запитом пароля адміністратора

Шкідливий файл-викрадач перевіряє сховище на наявність файлів, що містять облікові дані, ідентифікуючи їх як за назвою, так і за розширенням.

«Бази паролів браузерів, Apple Keychain та кешовані облікові дані в куках браузера — все це є ціллю», — зазначають у Huntress.

Крім того, шкідливе ПЗ на базі Go також містить код, який модифікує криптовалютні транзакції перед їх підписанням і може бути налаштоване так, щоб перенаправляти зловмиснику лише певний відсоток коштів.

ClickFix атакує macOS, краде криптовалюту 4
Шкідливе ПЗ може бути налаштоване на викрадення певної суми криптовалюти

Huntress повідомляє, що це перший випадок, коли вони аналізували криптовалютний викрадач, який не спустошував гаманці жертв повністю, а міг вилучати меншу суму, ніж загальна.

Додатково дослідники спостерігали окремі функції, які визначали вартість 1% від вмісту гаманця, залежно від типу криптовалюти.

Серед цільових криптовалютних активів — Bitcoin, Litecoin, Dogecoin, Monero, Ethereum та XRP від Ripple.

Згідно з даними Huntress, шкідливе ПЗ спілкується через спільні IP-адреси в Автономній Системі (AS) 210644, яка «експлуатується російською корпорацією, відомою як Aeza Group».

Компанія та пов’язані з нею особи були піддані санкціям з боку США та Великої Британії за надання послуг bulletproof-хостингу для груп програм-вимагачів.

ClickFix атакує macOS, краде криптовалюту 5

Тестуйте кожен рівень перед атакою.

Команди безпеки фіксують 54% успішних атак і сповіщають лише про 14%. Решта проходить через ваше середовище непоміченими.

Whitepaper від Picus демонструє, як тестування на основі імітації атак перевіряє ваші правила SIEM та EDR, щоб загрози не прослизали повз виявлення.

Отримати whitepaper

Схожі статті:

Нове шкідливе ПЗ ClickLock для macOS змушує користувачів розкривати пароль для входу

Нове шкідливе ПЗ CrashStealer маскується під інструмент звітності про збої Apple

Новий варіант XCSSET націлений на розробників macOS через скомпрометовані проєкти Xcode

Підроблений запуск скриптів Roblox Xeno поширює викрадач інформації та RAT-шкідник

Arch Linux вимикає прийняття пакетів AUR для зупинки потоку шкідливого ПЗ

  • Crypto Drainer
  • Викрадення криптовалюти
  • Golang
  • Викрадач інформації
  • macOS
Ionut Ilascu

Ionut Ilascu — технічний журналіст, який спеціалізується на кібербезпеці. Серед тем його публікацій — шкідливе ПЗ, вразливості, експлойти та методи захисту, а також дослідження та інновації в галузі інформаційної безпеки. Його роботи були опубліковані Bitdefender, Netgear, The Security Ledger і Softpedia.

  • Попереднє оповідання
  • Наступна стаття
Залишити коментар Правила спільноти

Вам потрібно увійти, щоб залишити коментар.

Ще не є учасником? Зареєструватися зараз

Вам також може сподобатися:

ClickFix атакує macOS, краде криптовалюту 6  Майбутній вебінар ClickFix атакує macOS, краде криптовалюту 7 Популярні історії

  • ClickFix атакує macOS, краде криптовалюту 8

    Використовується нульова експлойтованість Metabase SQLi для викрадення даних клієнтів

  • ClickFix атакує macOS, краде криптовалюту 9

    Levi Strauss & Co. повідомляє про викрадення корпоративних даних хакерами під час кібератаки

  • ClickFix атакує macOS, краде криптовалюту 10

    North Carolina Ports підтверджує кібератаку, що спричинила збої в роботі

Спонсорські пости

  • Прострочили перевірку стану паролів? Безкоштовно перевірте свій Active Directory

  • ШІ — це бомба сповільненої дії щодо витоку даних: прочитайте новий звіт

  • Дізнайтеся, як запатентований підхід Skyhigh Security захищає кожну сесію браузера без дорогого та громіздкого заміни корпоративних браузерів.

  • Вебінар: Тіньовий ШІ у 2026 році (та як зловмисники використовують його переваги)

  • Дізнайтеся, як справжні поштові скриньки, фальшиві магазини та ШІ-шахрайство сформували кіберзагрози першої половини 2026 року

  Майбутній вебінар ClickFix атакує macOS, краде криптовалюту 11

Слідкуйте за нами:
Основні розділи
  • Новини
  • Вебінари
  • Посібники з купівлі VPN
  • Посібники з системного програмного забезпечення
  • Завантаження
  • Посібники з видалення вірусів
  • Посібники
  • База даних стартапів
  • База даних видалення
  • Глосарій
Спільнота
  • Форуми
  • Правила форуму
  • Чат
Корисні ресурси
  • Посібник новачка
  • Мапа сайту
Компанія
  • Про BleepingComputer
  • Зв’язатися з нами
  • Надішліть нам підказку!
  • Пишіть для BleepingComputer
  • Соціальні мережі та стрічки
  • Історія змін

Умови використання – Політика конфіденційності – Заява про етику – Розкриття інформації про афілійованих осіб

Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищені

Вхід

За даними порталу: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *