Mehr als 250 ClickFix-Domains nutzen Browser-Fingerprinting, um Köder für macOS-Malware vor Sicherheitsscannern zu verbergen.
Microsoft Threat Intelligence erklärte, dass die Kampagne Besucher auf Anzeichen für einen echten Mac überprüft, bevor sie bösartige Anweisungen ausliefert, die zum Download von Atomic Stealer oder MacSync führen können.
Crawler, Sandboxes und Forscher erhalten stattdessen möglicherweise leere Seiten oder harmlos wirkende Köder, wodurch die Infrastruktur schwerer zu erkennen und zu untersuchen ist.
ClickFix-Domains überprüfen Besucher, bevor sie den Köder anzeigen
Microsoft erklärte, dass die frühere Phase der Kampagne ihre bösartigen Anweisungen, Clipboard-Logik, den Shell-Befehl und die Staging-Adresse direkt im HTML-Code der Seite offengelegt habe.
Später schalteten die Betreiber dem ClickFix-Köder eine serverseitige Zugangskontrolle vor. Eine schlanke JavaScript-Routine sammelt Informationen über jeden Besucher und sendet die Ergebnisse an den Server, der entscheidet, welche Inhalte zurückgegeben werden.
Zu den Prüfungen gehören die vom Browser gemeldete Plattform, die Bildschirmabmessungen, die Fenstergröße, die Zeitzone, die Touch-Unterstützung und WebGL-Grafikinformationen. Das Skript sucht außerdem nach Anzeichen dafür, dass die Seite in einem iFrame, einer virtuellen Maschine, einer emulierten Umgebung oder einem Browser mit geöffneten Entwicklertools ausgeführt wird.
Ein Besucher, der offenbar einen echten Mac verwendet, erhält möglicherweise eine von GitHub inspirierte Downloadseite mit einem gefälschten Badge für verifizierte Herausgeber. Andere Besucher sehen womöglich eine leere Seite, eine gefälschte Browsererweiterung oder die Website eines anderen Unternehmens.
„Eine scheinbar harmlose oder nachgeahmte Antwort bedeutet nicht, dass die Domain sicher ist“,Microsoft warnte.
Der Angriff erfordert weiterhin einen Terminal-Befehl
The Hacker News stellte fest, dass die Fingerprinting-Zugangskontrolle die Auslieferung der schädlichen Seite verändert, die zugrunde liegende ClickFix-Technik jedoch gleich bleibt.
Opfer werden angewiesen, einen verschleierten Befehl zu kopieren und im macOS-Terminal auszuführen. Der Befehl kontaktiert einen /curl/<id>-Pfad, ruft zusätzliche Skripte ab und startet die Payload.
Microsoft erklärte, dass der größere Infrastruktur-Cluster MacSync und Atomic Stealer, auch als AMOS bekannt, verbreitete. Die durch die Fingerprinting-Zugangskontrolle analysierte Angriffskette endete bei AMOS.
Die Schadsoftware kann Zugangsdaten, Browserinformationen, Authentifizierungsdaten, Kryptowährungs-Wallets und sensible Dateien angreifen. Microsoft machte keine Angaben zur Zahl der Opfer, zu den betroffenen Branchen oder zur Identität der Betreiber der Kampagne.
Verteidiger sollten die Zugangskontrolle untersuchen, nicht nur die Domains
Viele der Domains kombinieren „file“ mit Wörtern aus dem Wörterbuch, doch Microsoft warnte, dass diese Namenskonvention lediglich ein Ansatz für die Suche sei. Wegwerf-Domains können sich schnell ändern, und einige verwandte Domains folgen nicht demselben Muster.
Sicherheitsteams sollten das Namensverhalten stattdessen mit der Fingerprinting-Zugangskontrolle, der gemeinsam genutzten Staging-Infrastruktur, Formularen, die sich selbst absenden, verborgenen Fingerprint-Feldern und dem Artefakt `mode: "php"` korrelieren.
Die Endpunktüberwachung sollte außerdem auf Browsing-Aktivitäten gefolgt von ungewöhnlichem Terminal-Verhalten hinweisen, insbesondere auf:
- in zsh weitergeleitete curl-Befehle
- Base64-Dekodierung oder die Ausführung von osascript
- das Erstellen von Archiven gefolgt von ausgehendem HTTP-POST-Datenverkehr
Nutzer sollten jede Website, jedes CAPTCHA, jede Chatnachricht oder Downloadseite, die sie zum Einfügen eines Befehls in das Terminal auffordert, als bösartig einstufen.
Die Kampagne zeigt, warum ein sauberer Scan bei einer verdächtigen Domainnicht immer Entwarnung geben kann. Wenn Angreifer festlegen, was jeder Besucher sieht, müssen Verteidiger Browserverhalten, Infrastrukturmuster und Endpunktaktivitäten gemeinsam untersuchen, statt einer einzelnen Seitenantwort zu vertrauen.
Sehen Sie, wie ein auf DocuSign zugeschnittenes Phishing-Kit legitime Tools zur Fernüberwachung und -verwaltung nutzte, um sich auf Windows- und macOS-Geräten dauerhaft zu verankern.





