Aanvallen in ClickFix-stijl worden gebruikt om op Go gebaseerde malware af te leveren die in staat is cryptocurrency-middelen te stelen, evenals in de browser opgeslagen wachtwoorden, Apple iCloud-sleutelhangergegevens en in de cache opgeslagen inloggegevens.
De op macOS gerichte infectieketen is ontworpen om een shellscript af te leveren dat de host profileert en vervolgens een macOS-malwarelading ophaalt die compatibel is met de CPU-architectuur van de computer.
“Hoewel de malware-payload in staat is wachtwoorden te stelen, is de meest interessante functie ervan de mogelijkheid om cryptocurrency-accounts langzaam uit te putten en hun inhoud over te hevelen naar accounts onder controle van de bedreigingsacteur”, aldus Huntress-beveiligingsonderzoeker Andrew Brandt.
De aanvalsketen begint met het plakken van een ClickFix-opdracht in de Terminal-app, waardoor de uitvoering van een Bash-profiler/loader wordt geactiveerd die uitgebreide systeemgegevens verzamelt en vervolgens een Mach-O-payload ophaalt die overeenkomt met de processorarchitectuur van het slachtoffer. De payload is een op Go gebaseerde stealer die browserwachtwoorden, Apple Keychain-gegevens en in de cache opgeslagen inloggegevens kan vastleggen en deze kan verzenden naar een externe server die wordt beheerd door de bedreiging.
Net als andere macOS-stelers probeert de malware privileges te escaleren door het slachtoffer te vragen zijn systeemgegevens in te voeren via een valse prompt onder het mom van een “onverwachte systeemfout” en door beschadigde systeembestanden te herstellen.
Het opmerkelijke aan de malware is dat deze ook een ‘DRAIN’-routine inpakt die controleert of een cryptocurrency-portemonnee geld bevat, en als dat zo is, een deel of alles ervan doorstuurt naar een door de aanvaller gecontroleerde portemonnee. Er bestaan meerdere versies van dezelfde functie, gebaseerd op de cryptocurrency waarop het gericht is. Dit omvat Bitcoin, Litecoin, Dogecoin, Monero, Ethereum en Ripple’s XRP.
“Hoewel dit misschien geen geheel nieuwe functie is, is het de eerste keer dat we malware hebben gezien die in staat is een cryptocurrency-portemonnee leeg te maken die kan worden gebruikt om minder dan de volledige waarde van de portemonnee te verwijderen”, aldus Huntress. “De malware bevatte afzonderlijke functies om te bepalen hoeveel 1% van de inhoud van de portemonnee waard is, afhankelijk van op welke cryptocurrency de malware zich richt.”
De server die de kwaadaardige payloads organiseert en de command-and-control (C2)-server linken allemaal terug naar de infrastructuur van Aeza Group, een Russische kogelvrije hostingprovider die door de VS, Groot-Brittannië en Australië is gesanctioneerd voor het faciliteren van slechte actoren.

De onthulling komt nadat er de afgelopen weken een aantal ClickFix-aanvallen zijn gemeld –
- Een macOS ClickFix-campagne die MacSync- en Atomic Stealer-malware verspreidt die een cluster van op elkaar lijkende domeinen gebruikt en een browser-fingerprinting- en hardwarevalidatiepoort aan de serverzijde implementeert om de lokmiddelen voorwaardelijk alleen te bedienen aan die bezoekers wier omgeving consistent lijkt met een echte macOS-browser, terwijl crawlers, sandboxes en sommige geautomatiseerde analysetools worden geblokkeerd.
- Een ClickFix-variant die de Program Compatibility Assistant (“pcalua.exe”), een legitiem Windows-binair bestand, misbruikt als opstartprogramma om de heuristiek van bovenliggende processen te omzeilen. “Het slachtoffer wordt misleid (via een ClickFix-lokmiddel) om een zelfgemaakt commando te plakken dat PowerShell voortbrengt, WMI gebruikt om cmd.exe aan te maken, een externe WebDAV-share aankoppelt en een kwaadaardige DLL laadt via rundll32.exe”, aldus Palo Alto Networks Unit 42. “De WebDAV-share wordt via HTTPS via CDN-fronted infrastructuur blootgesteld op een per slachtoffer tokenized URL (UUIDv4-pad) die wordt gebruikt om kwaadaardige DLL af te leveren. Eenmaal geladen, wordt de DLL gebruikt om infostealer-mogelijkheden op de gecompromitteerde host te implementeren.”
- Een ClickFix-campagne die gebruikmaakt van on-the-fly WebAssembly (wasm)-module-instantiatie en steganografie via SVG-afbeeldingen om detectie op netwerkniveau te omzeilen. De activiteit maakt gebruik van legitieme maar gecompromitteerde websites om geïnjecteerd kwaadaardig JavaScript uit te voeren dat een wasm-module bouwt die URL’s exporteert waarvan de SVG-bestanden worden gedownload om de ClickFix-URL samen te stellen. “Deze uiteindelijke ClickFix-URL wordt vervolgens met een scripttag op de DOM neergezet om de nep-verificatiepagina weer te geven”, aldus Unit 42. “De nep-verificatiepagina presenteert een selectievakje. Wanneer op het selectievakje wordt geklikt, geeft de pagina instructies om inhoud in een Run-venster te plakken.”
De bevindingen vallen ook samen met de ontdekking van twee andere stealer-campagnes, één die Lumma Stealer levert via bestanden vermomd als 1080p WEBRip- en Blu-ray-releases van The Odyssey, een onlangs uitgebrachte verfilming van Homer’s oude Griekse epische gedicht met dezelfde naam, en een andere die gekraakte software en illegale spellokmiddelen gebruikt die op nepwebsites worden gehost via SEO-vergiftiging om Remus, een 64-bits variant van Lumma Stealer, te laten vallen.