Методика атак ClickFix активно используется для доставки вредоноса, написанного на языке Go. Этот вредонос способен похищать криптографические активы, сохраненные в браузерах пароли, данные хранилища ключей Apple iCloud, а также кэшированные учетные данные.
Цепочка инфицирования, ориентированная на операционную систему macOS, разработана для развертывания shell-скрипта, который профилирует целевую систему и затем загружает payload вредоноса, совместимый с архитектурой процессора компьютера жертвы.
По словам специалиста по безопасности из компании Huntress Эндрю Брандта: «Хотя вредонос способен похищать пароли, его самой интересной функцией является возможность постепенного опустошения криптовалютных счетов путем перевода их содержимого на счета, контролируемые злоумышленником».
Процесс атаки начинается с вставки команды ClickFix в приложение Terminal, что инициирует выполнение Bash-скрипта, собирающего подробную информацию о системе и загружающего Mach-O payload в соответствии с архитектурой процессора. Payload представляет собой стилер на основе Go, способный захватывать пароли браузера, данные Apple Keychain, кэшированные учетные данные и отправлять их на удаленный сервер злоумышленника.
Подобно другим macOS стилерам, вредонос пытается повысить привилегии, предлагая жертве ввести системные учетные данные через поддельное диалоговое окно, выдающееся за «непредвиденную системную ошибку» и восстановление поврежденных системных файлов.
Примечательной особенностью вредоноса является встроенная процедура «DRAIN», которая проверяет наличие средств в криптовалютном кошельке и, если они есть, перенаправляет часть или всю сумму на кошелек, контролируемый злоумышленником. Существуют различные версии этой функции для разных криптовалют: Bitcoin, Litecoin, Dogecoin, Monero, Ethereum и Ripple XRP.
Специалисты Huntress отмечают: «Хотя это может быть не совершенно новая функция, это первый случай, когда мы видим вредонос, способный опустошать криптовалютный кошелек с возможностью снятия любой суммы, меньшей полного баланса. Вредонос содержит отдельные функции для определения стоимости 1% содержимого кошелька в зависимости от целевой криптовалюты».
Серверы, размещающие вредоносные payload-ы, и сервер управления и контроля (C2) связаны с инфраструктурой Aeza Group — российского провайдера хостинга, подверженного санкциям США, Великобритании и Австралии за содействие киберпреступникам.
Недавно обнаружено несколько вариантов атак ClickFix:
- Кампания на macOS с распространением вредоносов MacSync и Atomic Stealer, использующая кластер доменов-двойников и серверную валидацию браузера для выборочной доставки лур только пользователям macOS, при этом блокируя автоматические сканеры и песочницы.
- Вариант ClickFix, злоупотребляющий программой Program Compatibility Assistant (pcalua.exe) как лаунчером для обхода защиты от запуска дочерних процессов. По информации Palo Alto Networks Unit 42, жертва обманывается и вставляет команду, которая запускает PowerShell, использует WMI для создания cmd.exe, подключает удаленный WebDAV-ресурс и загружает вредоносную DLL через rundll32.exe. WebDAV-ресурс предоставляется по HTTPS через CDN с индивидуализированным URL (UUIDv4 путь) для каждой жертвы.
- Кампания ClickFix, использующая модули WebAssembly и стеганографию через SVG-изображения для обхода сетевого обнаружения. Операция использует скомпрометированные легальные веб-сайты для запуска внедренного вредоносного JavaScript, который создает WASM-модуль с URL-адресами для загрузки SVG-файлов и формирования URL ClickFix. Поддельная страница проверки отображает чекбокс, при нажатии которого показываются инструкции по вставке команды.
Эти находки совпадают с обнаружением двух других кампаний стилеров: одна доставляет Lumma Stealer через файлы, замаскированные под видео The Odyssey в качестве 1080p WEBRip и Blu-ray релизов, а другая использует взломанное программное обеспечение и пиратские игры на поддельных веб-сайтах для распространения Remus — 64-битного варианта Lumma Stealer.
