Hơn 250 tên miền ClickFix sử dụng kỹ thuật Browser Fingerprinting để phát tán mã độc macOS
Các chiến dịch tấn công macOS đang sử dụng kỹ thuật browser fingerprinting tinh vi trên hơn 250 tên miền để sàng lọc nạn nhân, nhằm phát tán các loại mã độc như Atomic Stealer và...
Microsoft Threat Intelligence vừa phát hiện một chiến dịch tấn công macOS quy mô lớn, sử dụng hơn 250 tên miền khác nhau để thực hiện kỹ thuật browser fingerprinting. Mục tiêu của chiến dịch này là sàng lọc người dùng trước khi quyết định có hiển thị các trang web lừa đảo (lure) để cài đặt mã độc hay không.
Kỹ thuật này hoạt động như một lớp server-side gate, giúp kẻ tấn công ẩn giấu nội dung độc hại khỏi các trình quét tự động (crawlers) và môi trường sandbox. Chỉ những người dùng Mac thực sự, đáp ứng các tiêu chí cụ thể, mới được dẫn tới trang tải phần mềm giả mạo. Các dòng mã độc chính được phát tán trong chiến dịch này bao gồm MacSync và Atomic Stealer (AMOS).
Cơ chế hoạt động của kỹ thuật Fingerprinting
Đoạn mã JavaScript khoảng 2.5 KB được sử dụng để thu thập thông tin từ trình duyệt của nạn nhân, bao gồm:
- Thông số hệ thống (platform string), kích thước màn hình và tín hiệu đồ họa WebGL để phân biệt phần cứng Apple thật với môi trường ảo hóa.
- Kiểm tra múi giờ, trạng thái iframe và khả năng hỗ trợ cảm ứng (vốn không phổ biến trên máy Mac để bàn).
- Phát hiện các công cụ phân tích bằng cách theo dõi bảng điều khiển dành cho nhà phát triển (developer console) và các hàm kiểm tra codec giả mạo.
Sau khi thu thập dữ liệu, máy chủ sẽ quyết định nội dung hiển thị. Nếu là người dùng mục tiêu, nạn nhân sẽ thấy một trang web giả mạo GitHub với nút “Download for macOS” kèm theo huy hiệu “Verified Publisher” giả mạo.
Phương thức tấn công và khuyến cáo
Dù kỹ thuật sàng lọc đã thay đổi, phương thức lây nhiễm cốt lõi vẫn yêu cầu người dùng phải tự tay sao chép và chạy một lệnh obfuscated trong Terminal. Lệnh này sẽ tải về các script độc hại, từ đó cài đặt infostealer để đánh cắp thông tin đăng nhập, dữ liệu trình duyệt, ví tiền điện tử và các tệp tin nhạy cảm.
Khuyến cáo từ chuyên gia:
- Tuyệt đối không thực hiện theo bất kỳ hướng dẫn nào yêu cầu dán (paste) và chạy lệnh vào Terminal từ các trang web lạ.
- Các quản trị viên và đội ngũ bảo mật nên giám sát các hoạt động bất thường trong Terminal, đặc biệt là các lệnh sử dụng
curl,base64,osascripthoặc các hành vi tạo tệp lưu trữ gửi dữ liệu ra ngoài qua HTTP POST. - Thay vì chỉ chặn các tên miền đơn lẻ (vốn thay đổi liên tục), hãy tập trung giám sát các hạ tầng staging dùng chung và các đường dẫn
/curl/mà mã độc sử dụng để lấy payload.
Apple đã cập nhật các cơ chế bảo vệ trong các phiên bản macOS gần đây, bao gồm việc yêu cầu xác nhận khi chạy lệnh từ Terminal nếu người dùng không sử dụng công cụ phát triển thường xuyên. Tuy nhiên, sự cảnh giác của người dùng vẫn là lớp phòng thủ quan trọng nhất trước các chiến dịch lừa đảo tinh vi này.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.