
Шкідливе програмне забезпечення на базі Go, яке поширюється через атаки ClickFix, націлені на користувачів macOS, викрадає криптовалютні активи, паролі, збережені в браузері, дані Apple Keychain та кешовані облікові дані.
Шкідливе ПЗ може перехоплювати та перенаправляти транзакції з різними криптовалютами. Хоча воно може повністю спустошувати гаманці, воно також може розраховувати загальну вартість транзакції, щоб визначити, яку суму перенаправити зловмиснику.
Дослідники безпеки з компанії Huntress, що надає послуги з керованого виявлення та реагування (MDR), виявили шкідливий вантаж після реагування на інцидент ClickFix.

Користувач, який став ціллю, отримав електронний лист із посиланням на сторінку, яка просила виконати команду в Терміналі.
Це завантажило Bash-скрипт, який діяв як профайлер і завантажувач шкідливого ПЗ, збирав системну інформацію (наприклад, CPU, RAM) і отримував Mach-O вантаж, що відповідав архітектурі процесора системи жертви.
Профайлер також ідентифікував ім’я облікового запису поточного користувача та створив каталог з іменем trustd, процесу macOS, відповідального за перевірку криптографічних сертифікатів та цифрових підписів коду.
Він скопіював вантаж для викрадення інформації та виведення криптовалюти до каталогу під назвою com.apple.verified та видалив розширений атрибут com.apple.quarantine, щоб запобігти обробці файлу Gatekeeper як карантинного та показу попередження безпеки під час його виконання.
Згідно з аналізом Huntress, шкідливе ПЗ забезпечує стійкість і підвищує привілеї, збираючи системні облікові дані через підроблене повідомлення про помилку, створене за допомогою утиліти osascript.

Викрадач даних перевіряє сховище на наявність файлів, що містять облікові дані, ідентифіковані як за назвою, так і за розширенням.
«Бази даних паролів браузера, Apple Keychain та кешовані облікові дані в куках браузера – все це є ціллю», – зазначають у Huntress.
Однак шкідливе ПЗ на базі Go також містить код, який модифікує криптовалютні транзакції перед їх підписанням, і може бути налаштоване на перенаправлення зловмиснику лише відсотка коштів.

Huntress зазначає, що це перший випадок, коли вони аналізували криптовалютний викрадач, який не спустошував гаманці жертв, а міг вивести менше, ніж загальна сума.
Крім того, дослідники спостерігали окремі функції, які визначали вартість 1% вмісту гаманця, залежно від типу криптовалюти.
Серед цільових криптовалютних активів — Bitcoin, Litecoin, Dogecoin, Monero, Ethereum та XRP від Ripple.
За даними Huntress, шкідливе ПЗ спілкується зі спільними IP-адресами в автономній системі (AS) 210644, яка «експлуатується російською корпорацією, відомою як Aeza Group».
Компанія та пов’язані з нею особи були внесені до санкцій США та Великої Британії за надання послуг bulletproof hosting групам з вимагання.

Тестуйте кожен шар перед тим, як це зроблять зловмисники
Команди безпеки реєструють 54% успішних атак і сповіщають лише про 14%. Решта проходить через ваше середовище непоміченою.
Whitepaper від Picus показує, як симуляція атак і зламів тестує ваші правила SIEM та EDR, щоб загрози не прослизали повз виявлення.
Отримати whitepaper
Пов’язані статті:
Новий шкідливий ПЗ ClickLock для macOS змушує користувачів розкривати пароль для входу
Новий шкідливий ПЗ CrashStealer маскується під інструмент звітування про збої Apple
Новий варіант XCSSET націлений на розробників macOS через скомпрометовані проекти Xcode
Підроблене програмне забезпечення для запуску Roblox Xeno поширює викрадач даних та RAT-шкідливе ПЗ
Arch Linux вимикає прийняття пакетів AUR для зупинки потоку шкідливого ПЗ
- Crypto Drainer
- Crypto theft
- Golang
- Info Stealer
- macOS
За матеріалами: www.bleepingcomputer.com
