Исследователи компании Huntress обнаружили опасный Go-малвер, распространяемый через ClickFix-атаки на пользователей macOS. Вредонос специализируется на краже криптовалютных активов, паролей из браузеров, данных Apple Keychain и кэшированных учётных данных. Особенность этого троянца в том, что он умеет перехватывать криптотранзакции и перенаправлять их на счёт злоумышленника — причём не обязательно всю сумму, а только указанный процент.
Атака начинается традиционно: жертва получает письмо со ссылкой на страницу, которая предлагает выполнить команду в Terminal. После этого загружается Bash-скрипт, собирающий информацию о системе (CPU, RAM) и загружающий основной payload, адаптированный под архитектуру процессора. Интересно, что вредонос маскируется под системный процесс macOS — создаёт папку и файл с названиями, которые выглядят как официальные компоненты (com.apple.verified). При этом удаляется атрибут карантина, чтобы Gatekeeper не заблокировал запуск файла.
Для закрепления на системе малвер использует социальную инженерию: с помощью osascript создаёт поддельное окно ошибки, чтобы выманить у пользователя пароль администратора. После этого вирус сканирует систему в поиске файлов с учётными данными — браузерные базы паролей, Keychain и кэш куки являются основными целями.
Особо примечательна функция крипто-дренера. Вместо полного опустошения кошельков вредонос может быть настроен на перевод только части средств. Huntress впервые встретили такую гибкую схему кражи. Малвер целится на Bitcoin, Litecoin, Dogecoin, Monero, Ethereum и Ripple XRP, имея встроенные функции для расчёта стоимости 1% от содержимого кошелька в зависимости от типа криптовалюты.
По данным исследователей, вредонос коммуницирует с серверами в автономной системе AS 210644, которой управляет российская компания Aeza Group. Эта организация уже подвергалась санкциям США и Великобритании за предоставление защищённого хостинга преступным группировкам, включая операторов вымогательского ПО.
По материалам BleepingComputer
Комментарии