Cảnh báo: Chiến dịch tấn công ‘ClickFix’ mới nhắm vào macOS để đánh cắp tiền điện tử
Các nhà nghiên cứu bảo mật vừa phát hiện một chiến dịch malware mới trên macOS sử dụng kỹ thuật 'ClickFix' để đánh cắp mật khẩu, dữ liệu Keychain và rút sạch ví tiền điện tử của nạn...
- Giọng nữ Bắc
Một chiến dịch tấn công mới đang nhắm mục tiêu vào người dùng macOS thông qua kỹ thuật ClickFix. Kẻ tấn công sử dụng một loại malware được viết bằng ngôn ngữ Go, có khả năng đánh cắp thông tin nhạy cảm từ trình duyệt, dữ liệu Apple iCloud Keychain và đặc biệt là rút tiền từ các ví tiền điện tử của nạn nhân.
Table Of Content
Phương thức tấn công tinh vi
Chuỗi lây nhiễm bắt đầu bằng việc lừa người dùng sao chép và dán một lệnh ClickFix vào ứng dụng Terminal. Hành động này vô tình kích hoạt một script Bash, thực hiện quét hệ thống và tải xuống payload Mach-O phù hợp với kiến trúc CPU của máy tính. Sau khi xâm nhập, malware sẽ thu thập thông tin xác thực và gửi về server điều khiển (C2).
Để leo thang đặc quyền, malware giả mạo các thông báo lỗi hệ thống, yêu cầu người dùng nhập mật khẩu quản trị dưới chiêu bài “khắc phục sự cố hệ thống”.
Khả năng rút sạch ví tiền điện tử
Điểm đáng chú ý nhất của loại malware này là tính năng “DRAIN”. Nó được thiết kế để kiểm tra số dư trong các ví tiền điện tử phổ biến như Bitcoin, Ethereum, Litecoin, Dogecoin, Monero và XRP. Nếu phát hiện tài sản, malware sẽ tự động chuyển hướng một phần hoặc toàn bộ số tiền sang ví của kẻ tấn công. Theo các chuyên gia từ Huntress, đây là lần đầu tiên họ ghi nhận malware có khả năng tính toán chính xác để rút tiền theo tỷ lệ phần trăm từ ví của nạn nhân.
Liên quan đến hạ tầng độc hại
Các server chứa mã độc và hệ thống C2 được xác định có liên quan đến Aeza Group, một nhà cung cấp dịch vụ bulletproof hosting tại Nga vốn đã nằm trong danh sách trừng phạt của Mỹ, Anh và Úc do hỗ trợ các hoạt động tội phạm mạng.
Kỹ thuật ClickFix đang trở thành xu hướng phổ biến trong các chiến dịch tấn công gần đây, từ việc lợi dụng các tệp tin thực thi hợp lệ trên Windows (như pcalua.exe) để bypass các cơ chế bảo mật, cho đến việc sử dụng WebAssembly và steganography để né tránh các công cụ phát hiện mạng. Người dùng macOS được khuyến cáo tuyệt đối không thực thi các lệnh lạ trong Terminal theo yêu cầu từ các trang web không rõ nguồn gốc.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.