Νέο macOS infostealer γραμμένο σε Go εκμεταλλεύεται την τεχνική κοινωνικής μηχανικής ClickFix για να αδειάσει κρυπτονομίσματα και διαπιστευτήρια. Εμείς στο TechNoid εξετάζουμε πώς παρακάμπτει το macOS Gatekeeper και τι πρέπει να κάνεις για να προστατευθείς άμεσα.
- Το malware διανέμεται μέσω επιθέσεων ClickFix, εξαναγκάζοντας σε επικόλληση εντολών στο Terminal.
- Κλέβει δεδομένα από Apple Keychain, browser cookies και τροποποιεί δυναμικά συναλλαγές crypto.
- Χρησιμοποιεί υποδομές φιλοξενίας από την Aeza Group, η οποία έχει δεχθεί κυρώσεις από ΗΠΑ και Ηνωμένο Βασίλειο.
Μηχανισμός μόλυνσης και το τέχνασμα του Terminal
Η μόλυνση ξεκινά συνήθως από παραπλανητικά μηνύματα ηλεκτρονικού ταχυδρομείου που κατευθύνουν τον χρήστη σε ιστοσελίδες δήθεν επίλυσης σφαλμάτων λογισμικού. Όπως επισημαίνει η ομάδα ανάλυσης της Huntress, το θύμα πείθεται να ανοίξει την εφαρμογή Terminal και να εκτελέσει μια έτοιμη εντολή Bash. Η εντολή αυτή λειτουργεί ως loader, καταγράφοντας χαρακτηριστικά του υλικού και κατεβάζοντας το κατάλληλο Mach-O binary ανάλογα με την αρχιτεκτονική του επεξεργαστή Apple Silicon ή Intel.
Για να αποφύγει την ανίχνευση από το macOS Gatekeeper, το malware δημιουργεί φάκελο με όνομα παραπλανητικά κοντινό στη νόμιμη διεργασία trustd και αφαιρεί το extended attribute com.apple.quarantine. Έτσι, το σύστημα δεν εμφανίζει ποτέ προειδοποίηση ασφαλείας κατά την εκτέλεση του κακόβουλου κώδικα. Στη συνέχεια, αξιοποιεί το εργαλείο osascript για να εμφανίσει ένα πλαίσιο διαλόγου που μοιάζει αυθεντικό, αποσπώντας τον κωδικό διαχειριστή από τον ανυποψίαστο χρήστη.
Crypto-draining τακτικές και έξυπνη αφαίρεση κεφαλαίων
Σε αντίθεση με τα παραδοσιακά infostealers που επιχειρούν άμεση και ολική εκκένωση των ψηφιακών πορτοφολιών, αυτό το Go-based malware λειτουργεί μεθοδικά. Σύμφωνα με τα τεχνικά δεδομένα που δημοσίευσε η Huntress, ο κώδικας έχει τη δυνατότητα να υπολογίζει την ακριβή αξία μιας συναλλαγής πριν την υπογραφή της. Μπορεί να δρομολογήσει προς τους επιθέτες είτε ολόκληρο το ποσό είτε ένα προκαθορισμένο ποσοστό αυτού, ώστε να μην κινήσει αμέσως τις υποψίες του κατόχου.
Η γκάμα των στοιχείων που στοχεύει περιλαμβάνει δημοφιλή κρυπτονομίσματα όπως Bitcoin, Litecoin, Dogecoin, Monero, Ethereum και Ripple XRP. Παράλληλα, σαρώνει συστηματικά βάσεις δεδομένων περιηγητών και το Apple Keychain για αποθηκευμένους κωδικούς πρόσβασης. Η επικοινωνία με τα C2 servers γίνεται μέσω διευθύνσεων IP που ανήκουν στην Aeza Group, επιβεβαιώνοντας τη σύνδεση των επιθέσεων με οργανωμένα κυκλώματα κυβερνοεγκλήματος.
Πώς να προστατεύσεις το Mac σου από το ClickFix
Εάν διαχειρίζεσαι ευαίσθητα δεδομένα ή κρυπτονομίσματα σε macOS, η άμυνα σου ξεκινά από την απόλυτη αποφυγή εντολών που αντιγράφεις από το web. Κανένα σοβαρό ζήτημα ενημέρωσης ή σφάλματος browser δεν απαιτεί το άνοιγμα του Terminal και την επικόλληση κώδικα. Ελέγχεις πάντα τακτικά τα extensions του browser σου και διατηρείς ενεργό ένα σύγχρονο EDR (Endpoint Detection and Response) εργαλείο, ειδικά αν αξιοποιείς λύσεις όπως αυτές που αναλύονται σε αυτή την έκθεση ασφαλείας της Picus για τη δοκιμή κανόνων ανίχνευσης.
Σε επίπεδο καθημερινής χρήσης, μην εισάγεις ποτέ τον κωδικό διαχειριστή του Mac σου σε παράθυρα διαλόγου που εμφανίζονται ξαφνικά χωρίς σαφή αιτία. Αν παρατηρήσεις ασυνήθιστη δραστηριότητα ή καθυστερήσεις, αποσύνδεσε το σύστημα από το internet και πραγματοποίησε πλήρη σάρωση με εξειδικευμένο λογισμικό προστασίας.
Η άποψή μας στο TechNoid
Η εξάπλωση malware γραμμένου σε Go που στοχεύει το macOS αποδεικνύει ότι ο μύθος της απόλυτης ασφάλειας των Mac απέναντι στα infostealers έχει οριστικά καταρρεύσει. Οι επιθέσεις ClickFix δεν είναι τεχνικά περίπλοκες· ποντάρουν καθαρά στην ανθρώπια βιασύνη και στην άγνοια. Αντιμετωπίζουμε με μεγάλη ανησυχία το γεγονός ότι οι επιθέσεις γίνονται πιο στοχευμένες, αποσπώντας μέρος των κεφαλαίων αντί για τα πάντα, ώστε να παραμένουν αόρατες. Στο TechNoid πιστεύουμε ακράδαντα ότι η εκπαίδευση του χρήστη αξίζει περισσότερο από δέκα antivirus μαζί: αν σου ζητήσουν ποτέ να τρέξεις εντολή στο Terminal για να φτιάξεις έναν browser, απλώς κλείσε την καρτέλα.
Συχνές Ερωτήσεις για το macOS Go Infostealer
Τι είναι το ClickFix και πώς κολλάει το Mac μου;
Είναι μια τεχνική κοινωνικής μηχανικής όπου σε ξεγελούν να αντιγράψεις και να εκτελέσεις κακόβουλες εντολές στο Terminal του macOS.
Ποια δεδομένα κλέβει το συγκεκριμένο malware;
Αποσπά δεδομένα από το Apple Keychain, αποθηκευμένους κωδικούς και cookies περιηγητών, καθώς και αρχεία από ψηφιακά πορτοφολια κρυπτονομισμάτων.
Πώς καταφέρνει να παρακάμψει το macOS Gatekeeper;
Αφαιρεί το extended attribute com.apple.quarantine από το εκτελέσιμο αρχείο, αποτρέποντας την εμφάνιση προειδοποιήσεων ασφαλείας.
Μπορεί να αδειάσει τελείως το πορτοφόλι μου crypto;
Ναι, μπορεί να εκκενώσει πλήρως τα wallets, αλλά διαθέτει και λειτουργία κλοπής συγκεκριμένου ποσοστού για να μην κινεί υποψίες.
Ποια κρυπτονομίσματα βρίσκονται στο στόχαστρο;
Μεταξύ άλλων, στοχεύει Bitcoin, Litecoin, Dogecoin, Monero, Ethereum και Ripple XRP.
Ποιος ανακάλυψε αυτή την απειλή ασφαλείας;
Η ανακάλυψη έγινε από τους ερευνητές ασφαλείας της εταιρείας Managed Detection and Response (MDR) Huntress.
Πού φιλοξενούνται οι servers των επιτιθέμενων;
Η επικοινωνία γίνεται μέσω διευθινθύνσεων IP που ελέγχονται από την Aeza Group, η οποία έχει δεχθεί διεθνείς κυρώσεις.


