Past, kterou si oběť spustí sama
Firmy často netuší, že tohle se dnes děje i na Macích. Výzkumníci popsali novou vlnu takzvaných ClickFix útoků mířených na uživatele macOS a stojí na jediné věci, na falešném pocitu bezpečí. Na napodobené stránce vyskočí hláška typu "ověřte, že nejste robot" nebo "oprava zobrazení" a k tomu návod: zkopírujte si tenhle příkaz a vložte ho do Terminálu. Oběť to udělá sama a tím spustí stažení malwaru v jazyce Go, sestaveného na míru její CPU architektury.
Ten payload pak krade kryptoměny, hesla uložená v prohlížeči, data z iCloud Keychain i cache přihlašovacích údajů. Zkuste se na to podívat očima útočníka. Nemusí lámat žádnou ochranu, stačí přesvědčit uživatele, aby si ji obešel sám. A aby se skryl, běží operace přes více než 250 front-end domén, které si návštěvníka nejdřív fingerprintují a škodlivou stránku ukážou jen vybraným Mac uživatelům. Crawlery a sandboxy dostanou neškodný obsah. Ve stejném duchu funguje i ruský loader-as-a-service DOUBLECUP, který přes ClickFix schovává malware do PNG obrázků v cache prohlížeče.
Co s tím:
- Naučte lidi jasné pravidlo. Žádná legitimní stránka nechce, abyste kopírovali příkazy do Terminálu nebo PowerShellu. To je skoro vždy útok.
- macOS není imunní. Nasaďte endpoint ochranu a detekci i na Macy, nejen na Windows.
- Sledujte na endpointech spouštění shellu z prohlížeče a stahování payloadu podle CPU architektury. To je vzorec téhle kampaně.