
Шкідливе програмне забезпечення, написане мовою Go і поширюване через атаки ClickFix, націлене на користувачів macOS, викрадає криптовалютні активи, збережені в браузерах паролі, дані Apple Keychain та кешовані облікові дані.
Зловмисник може перехоплювати та перенаправляти транзакції з різними криптовалютами. Хоча він може повністю спустошувати гаманці, він також може розраховувати загальну вартість транзакції, щоб визначити, скільки переказати на рахунок зловмисника.
Дослідники з безпеки компанії Huntress, яка надає послуги керованого виявлення та реагування (MDR), виявили цей шкідливий програмний код під час реагування на інцидент ClickFix.

Користувач, що став мішенню, отримав електронний лист із посиланням на сторінку, яка інструктувала його виконати команду в Терміналі.
Це завантажило Bash-скрипт, який виступав як профайлер і завантажувач шкідливого програмного забезпечення. Він збирав системну інформацію (наприклад, процесор, оперативну пам’ять) і отримував Mach-O-пейноад, що відповідав архітектурі процесора системи жертви.
Профайлер також ідентифікував ім’я облікового запису поточного користувача та створив каталог з ім’ям trustd — процесу macOS, відповідального за перевірку криптографічних сертифікатів і цифрових підписів коду.
Пейноад з викраденням даних та криптовалюти було скопійовано в цей каталог під назвою com.apple.verified. При цьому було видалено розширений атрибут com.apple.quarantine, щоб запобігти розпізнаванню файлу системою Gatekeeper як карантинного та показуванню попередження про безпеку під час виконання.
Згідно з аналізом Huntress, шкідливе програмне забезпечення встановлює стійкість і підвищує привілеї, збираючи системні облікові дані за допомогою фальшивого повідомлення про помилку, створеного за допомогою утиліти osascript.

Зловмисник перевіряє сховище на наявність файлів, що містять облікові дані, ідентифікуючи їх за назвою та розширенням.
«Бази паролів браузерів, Apple Keychain та кешовані облікові дані в куках браузера — все це є мішенню», — зазначають у Huntress.
Крім того, шкідливе програмне забезпечення на Go містить код, який модифікує транзакції з криптовалютами перед їх підписанням, і може бути налаштоване на перенаправлення зловмиснику лише відсотка коштів.

Huntress повідомляє, що це перший випадок аналізу криптовалютного викрадача, який не спустошував гаманці жертв повністю, а виводив меншу суму, ніж загальна.
Крім того, дослідники спостерігали окремі функції, які визначали вартість 1% вмісту гаманця, залежно від типу криптовалюти.
Серед цільових криптовалютних активів — Bitcoin, Litecoin, Dogecoin, Monero, Ethereum та XRP від Ripple.
За даними Huntress, шкідливе програмне забезпечення спілкується зі спільними IP-адресами в автономній системі (AS) 210644, яка «експлуатується російською корпорацією Aeza Group».
Цю компанію та пов’язаних з нею осіб було внесено до санкційного списку США та Великої Британії за надання послуг bulletproof hosting для груп вимагачів.

Тестуйте кожен рівень перед атакою
Команди безпеки реєструють 54% успішних атак і лише 14% з них сповіщають. Решта проходить через ваше середовище непоміченою.
Whitepaper від Picus демонструє, як симуляція порушень та атак тестує ваші правила SIEM та EDR, щоб загрози не прослизали повз виявлення.
Отримати whitepaper
Дізнатися більше на: www.bleepingcomputer.com
