En ny macOS ClickFix-attack riktar sig mot Apple-användare med en diskret metod för att leverera skadlig kod. Tekniken monterar i hemlighet skadliga diskavbildningsfiler och installerar en informationsstjälande nyttolast. Säkerhetsforskare varnar för att kampanjen använder social manipulation i stället för mjukvaruexploateringar, vilket gör användarnas vaksamhet till ett avgörande försvar.
Attacken distribuerar Atomic macOS Stealer (AMOS), en av de mest aktiva familjerna av informationsstjälande skadlig kod som riktar sig mot Apple-enheter. När den väl har installerats kan den samla in inloggningsuppgifter, data från kryptovalutaplånböcker, personliga filer och annan känslig information.
Attacken använder Terminal-kommandon för att montera skadliga DMG-filer
Forskare upptäckte att kampanjen bygger på ClickFix-tekniken för social manipulation. Offren luras att köra kommandon i Terminal efter att ha mötts av falska verifieringsförfrågningar eller instruktioner för felsökning. Till skillnad från traditionella nedladdningar av skadlig kod får attacken användaren att själv starta infektionen.
När kommandot körs laddar skriptet i hemlighet ner en skadlig DMG-fil, monterar den i bakgrunden och startar skadlig kod utan att kräva ytterligare interaktion från användaren. Metoden hjälper angriparna att undvika vissa säkerhetsvarningar som annars skulle kunna väcka misstankar.
Tekniken utgör ännu en utveckling av ClickFix-kampanjer, som fortsätter att anpassa sig i takt med att säkerhetsleverantörer inför nya skydd.
Atomic Stealer är den slutliga nyttolasten
Angriparna använder kampanjen för att distribuera Atomic macOS Stealer, ofta kallad AMOS. Skadlig kod är specialiserad på att samla in känslig information som lagras på Apple-enheter.
Forskare uppger att skadlig kod kan samla in:
- Användarnamn och lösenord från webbläsare
- Information från kryptovalutaplånböcker
- Data från Apple Keychain
- Innehåll från meddelandeapplikationer
- Dokument och andra lagrade filer
I vissa fall kan skadlig kod även ersätta legitima kryptovalutaapplikationer med manipulerade versioner som är utformade för att stjäla digitala tillgångar.
Eftersom kryptovalutaplånböcker ofta innehåller betydande ekonomiska värden fortsätter macOS-användare som handlar med kryptovalutor att vara ett attraktivt mål för den här typen av kampanjer.
ClickFix fortsätter att utvecklas på macOS
ClickFix-attacker blev först populära på Windows-system. Under det senaste året har dock hotaktörer i allt större utsträckning anpassat tekniken för Apple-enheter. Forskare har observerat flera macOS-fokuserade kampanjer som använder falska verktygsprogram, felsökningsguider, AI-relaterad programvara och tekniskt supportmaterial som lockbete.
Säkerhetsföretag har även dokumenterat flera nya varianter. Vissa kampanjer har missbrukat Script Editor i stället för Terminal, medan andra har använt falska Apple-inspirerade supportsidor som uppmuntrar användare att utföra skadliga åtgärder.
Den senaste kampanjen visar att angriparna fortsätter att förfina sina metoder för att kringgå nya säkerhetsfunktioner och minska antalet synliga varningssignaler.
Apple har infört nya skydd
Apple har nyligen infört säkerhetsfunktioner som ska göra ClickFix-attacker mindre effektiva. Nyare versioner av macOS visar varningar när användare försöker klistra in potentiellt farliga kommandon i Terminal. Funktionen ska varna användare innan de ovetande kör skadliga instruktioner.
Forskarna påpekar dock att angriparna ständigt anpassar sina metoder. Vissa nyare kampanjer har redan börjat använda alternativa tekniker som undviker direkt interaktion med Terminal.
Därför räcker tekniska skyddsåtgärder inte alltid för att stoppa alla attacker.
Slutsats
macOS ClickFix-attacken visar att social manipulation fortfarande är en av de mest effektiva metoderna för att sprida skadlig kod. Genom att övertyga användare att köra till synes harmlösa kommandon kan angripare i hemlighet ladda ner och starta Atomic Stealer utan att utnyttja några mjukvarusårbarheter. I takt med att ClickFix-kampanjer fortsätter att utvecklas bör Mac-användare vara försiktiga med felsökningsinstruktioner från internet och undvika att köra Terminal-kommandon från opålitliga källor.


0 svar till ”macOS ClickFix-attack använder DMG-filer för att sprida informationsstjälande skadlig kod”