250以上のClickFixドメインがブラウザーフィンガープリンティングを使い、macOSマルウェアの誘導をセキュリティスキャナーから隠している。
Microsoft Threat Intelligenceによると、このキャンペーンは本物のMacである兆候が訪問者にあるかを確認してから、Atomic StealerやMacSyncのダウンロードにつながる悪意ある指示を表示する。
一方、クローラーやサンドボックス、研究者には空白のページや無害に見えるおとりが表示されることがあり、インフラの検出や調査が難しくなっている。
ClickFixドメイン、誘導を表示する前に訪問者を選別
Microsoftによると、このキャンペーンの初期段階では、ページのHTML内に悪意ある指示、クリップボード処理、シェルコマンド、ステージング先アドレスを直接埋め込んでいた。
その後、運用者はClickFixの誘導の前段にサーバー側のゲートを設置した。軽量なJavaScriptルーチンが各訪問者の情報を収集してサーバーに送信し、サーバーが返すコンテンツを決定する。
確認対象には、ブラウザーが報告するプラットフォーム、画面の寸法、ウィンドウサイズ、タイムゾーン、タッチ対応、WebGLのグラフィックス情報が含まれる。さらにスクリプトは、そのページがiframeや仮想マシン、エミュレート環境、あるいは開発者ツールを開いたブラウザーで実行されている兆候も探す。
本物のMacを使っているように見える訪問者には、偽の認証済みパブリッシャーバッジを付けたGitHub風のダウンロードページが表示されることがある。それ以外の訪問者には、空のページや偽のブラウザー拡張機能、無関係な企業サイトが表示される場合がある。
「一見無害、または類似した応答が返ってきても、そのドメインが安全だとは限らない」とMicrosoftは警告した。
攻撃には依然としてターミナルコマンドが必要
The Hacker Newsは、フィンガープリンティングのゲートによって悪意あるページの配信方法は変わるものの、基盤となるClickFixの手法は同じだと指摘した。
被害者には、難読化されたコマンドをコピーしてmacOSターミナルに貼り付けて実行するよう指示される。このコマンドは/curl/<id>パスに接続し、追加のスクリプトを取得してペイロードを起動する。
Microsoftによると、より広範なインフラクラスターはMacSyncと、AMOSとしても知られるAtomic Stealerを配布していた。フィンガープリンティングのゲートを通じて分析された攻撃チェーンは、AMOSで終わっていた。
マルウェアは認証情報、ブラウザー情報、認証データ、暗号資産ウォレット、機密ファイルを標的にできる。Microsoftは被害者数、標的となった業界、キャンペーン運用者の身元を明らかにしていない。
ドメインだけでなくゲートを探索すべき防御側
多くのドメインは「file」と辞書に載っている単語を組み合わせているが、Microsoftは、この命名規則は探索の手掛かりにすぎないと注意を促している。使い捨てのドメイン名はすぐに変更される可能性があり、関連する一部のドメインは同じパターンに従っていない。
セキュリティチームは代わりに、命名の傾向をフィンガープリンティングのゲート、共有ステージングインフラ、自己送信フォーム、隠されたフィンガープリントフィールド、そしてmode: “php”というアーティファクトと関連付けるべきだ。
エンドポイント監視では、ブラウジング活動に続く異常なターミナル操作、特に次の挙動にもフラグを立てるべきだ。
- zshにパイプされたcurlコマンド
- Base64のデコードまたはosascriptの実行
- アーカイブの作成後に発生する外向きHTTP POST通信
ユーザーは、あらゆるウェブサイトやCAPTCHA、チャットメッセージ、ダウンロードページについて、ターミナルにコマンドを貼り付けるよう求めてくるものは悪意あるものと考えるべきだ。
クリーンなスキャンだけでは疑わしいドメインを安全と判断できない理由を、このキャンペーンは示している。攻撃者が訪問者ごとに表示内容を選べる場合、防御側は単一ページの応答を信用するのではなく、ブラウザーの挙動、インフラのパターン、エンドポイントの活動を併せて調べなければならない。
DocuSignをテーマにしたフィッシングキットが、WindowsおよびmacOSデバイス全体で永続化を確立するために正規のリモート監視・管理ツールを使用した方法を紹介する。





