Более 250 доменов, связанных с кампанией ClickFix, применяют технику браузерного фингерпринтинга для выявления анализаторов и песочниц перед показом вредоносного контента. Об этом сообщила Microsoft Threat Intelligence, отслеживавшая инфраструктуру атак в течение нескольких недель. Система проверяет особенности устройства пользователя и его окружение, чтобы отличить реальный Mac от виртуальной машины или эмулятора.
Злоумышленники распространяют через заражённые домены инфостиллеры MacSync и Atomic Stealer (AMOS), которые нацелены на кража учётных данных, данных браузера, ключей криптокошельков и чувствительных файлов. Атака по-прежнему требует от пользователя ручного выполнения обфусцированной команды в Terminal — эта процедура остаётся ключевым звеном в цепи заражения.
Скрипт фингерпринтинга объёмом около 2,5 КБ анализирует параметры браузера: строку платформы (MacIntel для настоящих Mac), разрешение экрана, данные WebGL, часовой пояс. Система также проверяет, открыта ли консоль разработчика и поддерживает ли устройство сенсорный ввод (обычные Mac этого не делают). На основе собранных данных сервер решает, какой контент показать: законному пользователю выводится поддельная страница загрузки с браузерным расширением GitHub, остальным — пустая страница или сайт, не связанный с атакой.
Microsoft обнаружила более 250 фронтальных доменов, участвующих в кампании. Многие из них содержат слово «file» в комбинации со словарными терминами (например, filecopperbasket[.]sbs, applefilevault[.]com). Компания отмечает, что эта схема помогает обнаруживать инструменты анализаторов, но более надёжным способом является мониторинг поведения: отслеживание самоотправляющихся форм фингерпринта, скрытых полей и артефактов режима PHP, а также блокировка по общей инфраструктуре staging и путям /curl/.
Apple уже внедрила защиту в macOS 26.4: Terminal теперь показывает подтверждение для команд, вставленных из браузера, если пользователь долго не открывал приложение. Кроме того, XProtect может отследить команды в любом терминальном эмуляторе, проверить дерево процессов и заблокировать действия, связанные с известными вредоносами. Эксперты рекомендуют не выполнять любые инструкции по вставке текста в Terminal с неизвестных источников.
По материалам The Hacker News
Комментарии