IT SECURITY NETWORK NEWS je B2B komunitní web zaměřený na IT bezpečnost a související témata. #security #bezpečnost #ITSECNN

Nový macOS útok ClickFix tiše připojuje DMG soubory a šíří infostealer

Nový macOS útok ClickFix tiše připojuje DMG soubory a šíří infostealer

Nová kampaň ClickFix cílící na macOS využívá příkazy v Terminálu k tichému stažení, připojení a spuštění malwaru kradoucího informace z nebezpečných souborů diskových obrazů (DMG). Kampaň nakazuje zařízení Mac infostealerem Atomic macOS Stealer (AMOS), který krade přihlašovací údaje z prohlížečů, data kryptoměnových peněženek, údaje z Klíčenky, informace z aplikací pro zasílání zpráv a uživatelské dokumenty.

Jak útok probíhá

Výzkumníci z Palo Alto Networks Unit 42 kampaň objevili jako první a popisují, že začíná falešnou stránkou CAPTCHA, která uživateli říká, aby otevřel Terminál a vložil do něj nebezpečný příkaz za účelem ověření. Po spuštění příkaz stáhne DMG soubor ze serveru ovládaného útočníkem, tiše ho připojí pomocí nativního nástroje hdiutil, vyhledá v něm aplikační balíček a automaticky ho spustí.

Konkrétně útok stáhne nebezpečný DMG z domény svs-verificationdate[.]beer pomocí nástroje curl s tichými parametry „-fsSL“ a uloží jej do složky /tmp pod náhodným názvem souboru. Poté provede příkaz „hdiutil attach -nobrowse“, aby připojil stažený diskový obraz, aniž by se zobrazil ve Finderu nebo na ploše. Skript následně prohledá až tři úrovně adresářů hluboko a najde první dostupný instalátor .app nebo .pkg, který spustí pomocí příkazu open.

Výzkumníci pozorovali, že malware byl doručen jako diskový obraz s názvem „s.01M0td.dmg“, jenž připojil svazek obsahující aplikační balíček s vlastním podpisem nazvaný „NNApp.app“. Tato škodlivá zátěž je součástí rodiny Atomic macOS Stealer, která slouží ke krádeži přihlašovacích údajů, historie prohlížení, autentizačních tokenů a kryptoměnových peněženek z nakažených zařízení.

Krádež hesla a obrana

Stealer zobrazí falešnou ověřovací výzvu Předvoleb systému, která uživatele žádá o zadání hesla, čímž malwaru umožní jeho odcizení. Klíčové je, že na rozdíl od aplikačních balíčků otevíraných přes Finder, jež mohou podléhat kontrolám Gatekeeperu (ověření podpisu a notarizace), skripty stažené a spuštěné přímo přes Terminál stejnému prověřování nepodléhají. To útočníkům umožňuje zahájit spuštění malwaru vyvolané samotným uživatelem. Nejlepší obranou tak zůstává nikdy nevkládat a nespouštět neznámé příkazy z webových stránek do Terminálu.

Zdroj: bleepingcomputer.com