Plus de 250 domaines ClickFix utilisent l’empreinte du navigateur pour dissimuler des leurres diffusant des logiciels malveillants macOS aux scanners de sécurité.
Microsoft Threat Intelligence a indiqué que la campagne vérifiait si les visiteurs présentaient les signes d’un véritable Mac avant de leur transmettre des instructions malveillantes pouvant entraîner le téléchargement d’Atomic Stealer ou de MacSync.
Les robots d’exploration, les bacs à sable et les chercheurs peuvent à la place recevoir des pages vierges ou des leurres d’apparence inoffensive, ce qui rend l’infrastructure plus difficile à détecter et à analyser.
Les domaines ClickFix filtrent les visiteurs avant d’afficher le leurre
Microsoft a indiqué que la phase antérieure de la campagne exposait directement dans le code HTML de la page ses instructions malveillantes, sa logique de presse-papiers, sa commande shell et son adresse de mise en scène.
Les opérateurs ont ensuite placé une barrière côté serveur devant le leurre ClickFix. Une routine JavaScript légère recueille des informations sur chaque visiteur et envoie les résultats au serveur, qui détermine le contenu à renvoyer.
Les vérifications portent notamment sur la plateforme déclarée par le navigateur, les dimensions de l’écran, la taille de la fenêtre, le fuseau horaire, la prise en charge du tactile et les informations graphiques WebGL. Le script recherche également des signes indiquant que la page s’exécute dans une iframe, une machine virtuelle, un environnement émulé ou un navigateur dont les outils de développement sont ouverts.
Un visiteur semblant utiliser un véritable Mac peut recevoir une page de téléchargement aux couleurs de GitHub, accompagnée d’un faux badge d’éditeur vérifié. Les autres visiteurs peuvent voir une page vide, une fausse extension de navigateur ou le site d’une entreprise sans rapport.
« Une réponse apparemment inoffensive ou ressemblant à la réponse attendue ne signifie pas que le domaine est sûr », Microsoft a averti.
L’attaque nécessite toujours une commande Terminal
The Hacker News a indiqué que la barrière fondée sur l’empreinte modifiait la manière dont la page malveillante était distribuée, mais que la technique ClickFix sous-jacente restait la même.
Les victimes sont invitées à copier une commande obfusquée et à l’exécuter dans le Terminal macOS. La commande contacte un chemin /curl/<id>, récupère des scripts supplémentaires et lance la charge utile.
Microsoft a indiqué que le vaste groupe d’infrastructures distribuait MacSync et Atomic Stealer, également connu sous le nom d’AMOS. La chaîne d’attaque analysée à travers la barrière fondée sur l’empreinte s’est achevée avec AMOS.
Le logiciel malveillant peut cibler les identifiants, les informations du navigateur, les données d’authentification, les portefeuilles de cryptomonnaies et les fichiers sensibles. Microsoft n’a pas communiqué le nombre de victimes, les secteurs ciblés ni l’identité des opérateurs de la campagne.
Les défenseurs doivent traquer la barrière, pas seulement les domaines
Bon nombre de ces domaines associent « file » à des mots du dictionnaire, même si Microsoft a averti que cette convention de nommage ne constituait qu’une piste pour la traque. Les noms de domaine jetables peuvent changer rapidement, et certains domaines apparentés ne suivent pas le même schéma.
Les équipes de sécurité devraient plutôt mettre en corrélation ce comportement de nommage avec la barrière fondée sur l’empreinte, l’infrastructure de mise en scène partagée, les formulaires à soumission automatique, les champs d’empreinte cachés et l’artefact mode : « php ».
La surveillance des terminaux devrait également signaler une activité de navigation suivie d’un comportement inhabituel dans Terminal, notamment :
- commandes curl redirigées vers zsh
- décodage Base64 ou exécution d’osascript
- création d’archives suivie d’un trafic HTTP POST sortant
Les utilisateurs doivent considérer comme malveillant tout site web, CAPTCHA, message de discussion ou page de téléchargement leur demandant de coller une commande dans Terminal.
La campagne montre pourquoi une analyse vierge ne suffit pas toujours à innocenter un domaine suspect. Lorsque les attaquants choisissent ce que voit chaque visiteur, les défenseurs doivent examiner conjointement le comportement du navigateur, les schémas de l’infrastructure et l’activité des terminaux, plutôt que de se fier à la réponse d’une seule page.
Découvrez comment un kit d’hameçonnage aux couleurs de DocuSign a utilisé des outils légitimes de supervision et de gestion à distance pour établir une persistance sur des appareils Windows et macOS.





