Et nytt macOS ClickFix-angrep retter seg mot Apple-brukere med en diskret metode for distribusjon av skadevare. Teknikken monterer skadelige diskbildefiler i det skjulte og installerer en informasjonsstjelende nyttelast. Sikkerhetsforskere advarer om at kampanjen bruker sosial manipulering i stedet for programvareutnyttelser, noe som gjør brukernes årvåkenhet til et avgjørende forsvar.
Angrepet distribuerer Atomic macOS Stealer (AMOS), en av de mest aktive familiene av informasjonsstjelende skadevare som retter seg mot Apple-enheter. Etter installasjon kan skadevaren samle inn innloggingsopplysninger, data fra kryptovalutalommebøker, personlige filer og annen sensitiv informasjon.
Angrepet bruker Terminal-kommandoer for å montere skadelige DMG-filer
Forskere oppdaget at kampanjen bygger på ClickFix-teknikken for sosial manipulering. Ofrene blir lurt til å kjøre kommandoer i Terminal etter å ha blitt møtt med falske verifiseringsforespørsler eller feilsøkingsinstruksjoner. I motsetning til tradisjonelle nedlastinger av skadevare får angrepet brukeren til å starte infeksjonen selv.
Når kommandoen kjøres, laster skriptet i det skjulte ned en skadelig DMG-fil, monterer den i bakgrunnen og starter skadevaren uten at brukeren må gjøre noe mer. Denne metoden hjelper angriperne med å unngå enkelte sikkerhetsvarsler som ellers kunne ha vekket mistanke.
Teknikken representerer nok en utvikling av ClickFix-kampanjer, som fortsetter å tilpasse seg etter hvert som sikkerhetsleverandører innfører nye beskyttelsestiltak.
Atomic Stealer er den endelige nyttelasten
Angriperne bruker kampanjen til å distribuere Atomic macOS Stealer, ofte kalt AMOS. Skadevaren er spesialisert på å samle inn sensitiv informasjon som er lagret på Apple-enheter.
Forskere opplyser at skadevaren kan samle inn:
- Brukernavn og passord fra nettlesere
- Informasjon fra kryptovalutalommebøker
- Data fra Apple Keychain
- Innhold fra meldingsapplikasjoner
- Dokumenter og andre lagrede filer
I enkelte tilfeller kan skadevaren også erstatte legitime kryptovalutaprogrammer med manipulerte versjoner som er utviklet for å stjele digitale eiendeler.
Fordi kryptovalutalommebøker ofte inneholder betydelige økonomiske verdier, fortsetter macOS-brukere som handler med kryptovaluta å være et attraktivt mål for slike kampanjer.
ClickFix fortsetter å utvikle seg på macOS
ClickFix-angrep ble først populære på Windows-systemer. Det siste året har imidlertid trusselaktører i økende grad tilpasset teknikken til Apple-enheter. Forskere har observert flere macOS-fokuserte kampanjer som bruker falske verktøyprogrammer, feilsøkingsguider, AI-relatert programvare og teknisk støttemateriell som lokkemiddel.
Sikkerhetsselskaper har også dokumentert flere nyere varianter. Enkelte kampanjer har misbrukt Script Editor i stedet for Terminal, mens andre har brukt falske Apple-lignende støttesider som oppfordrer brukere til å utføre skadelige handlinger.
Den nyeste kampanjen viser at angriperne fortsetter å forbedre metodene sine for å omgå nye sikkerhetsfunksjoner og redusere synlige varselsignaler.
Apple har innført nye beskyttelsestiltak
Apple har nylig innført sikkerhetsfunksjoner som skal gjøre ClickFix-angrep mindre effektive. Nyere versjoner av macOS viser varsler når brukere forsøker å lime inn potensielt farlige kommandoer i Terminal. Funksjonen skal advare brukerne før de uvitende kjører skadelige instruksjoner.
Forskerne påpeker imidlertid at angriperne stadig tilpasser metodene sine. Enkelte nyere kampanjer har allerede tatt i bruk alternative teknikker som unngår direkte interaksjon med Terminal.
Derfor er det ikke sikkert at tekniske sikkerhetstiltak alene kan stoppe alle angrep.
Konklusjon
macOS ClickFix-angrepet viser at sosial manipulering fortsatt er en av de mest effektive metodene for å spre skadevare. Ved å overbevise brukere om å kjøre tilsynelatende harmløse kommandoer kan angripere i det skjulte laste ned og starte Atomic Stealer uten å utnytte programvaresårbarheter. Etter hvert som ClickFix-kampanjer fortsetter å utvikle seg, bør Mac-brukere være forsiktige med feilsøkingsinstruksjoner fra internett og unngå å kjøre Terminal-kommandoer fra upålitelige kilder.


0 responses to “macOS ClickFix-angrep bruker DMG-filer til å spre infostealer-skadevare”