新型macOS ClickFix恶意软件深度解析:区块链C2通信与加密货币双重掠夺

2024 macOS Malware Review | Infostealers, Backdoors, and APT Campaigns  Targeting the Enterprise

macOS malware analysis: How can you stay safe online? - Hexnode Blogs

最近网络安全圈子里又冒出了一个让人头疼的新威胁。NetbyteSEC研究团队在一次常规监测中,意外发现了一伙专门针对苹果macOS系统的网络犯罪分子,他们搞出了一套相当狡猾的攻击组合拳。这套组合拳的核心是一个叫做ClickFix的社工陷阱,配合上隐藏在Polygon区块链里的远程控制通道,最终把受害者的数字钱包和电脑算力一并洗劫干净。

这帮人的目标很明确:手里有加密货币的macOS用户、开发者群体还有那些在浏览器里装了一堆钱包插件的人。他们用的武器库也不简单,里面塞着AMOS也就是Atomic macOS Stealer信息窃取器、Light Stealer,以及专门用来挖门罗币的XMRig挖矿程序。整个攻击链条环环相扣,从钓鱼页面到持久化驻留,再到模块化载荷投递,每一步都经过精心设计。

整个入侵的起点,说起来其实挺常见的,就是你在网上冲浪时可能遇到的那种验证你是真人的页面。但这次的页面不是随便搭的,而是托管在Cloudflare Pages上,名字起得也很唬人,叫TrustKey。页面长得跟正常的人机验证一模一样,中间摆着一个我不是机器人的复选框。不明真相的用户一点,事情就开始往糟糕的方向发展了。

点击之后,页面背后偷偷干了两件事。第一件,是一段经过base64编码的恶意shell命令被无声无息地塞进了你的剪贴板。第二件,页面上弹出一大段操作指南,语气诚恳地告诉你请打开macOS终端,把刚才复制的内容粘贴进去执行。很多用户看到这种官方口吻的提示,加上Cloudflare Pages的背书,警惕心一下子就放下了。

NetbyteSEC的研究人员一针见血地指出,ClickFix这种手法的阴险之处就在于,它不是在系统层面找漏洞强行突破,而是让受害者自己亲手把恶意代码喂进电脑。这样一来macOS引以为傲的Gatekeeper防护机制就被彻底绕过了。用户粘贴进去的那串命令,本质上是用curl从Cloudflare Worker拉取一个载荷,然后直接在内存里执行,整个过程干净利落,不留痕迹。

一旦那段shell脚本跑起来,好戏才真正开场它先调用macOS自带的osascript工具来解压多层嵌套的内容,在用户本地文件系统里悄悄安营扎寨。为了让自己能一直赖着不走,恶意软件会在用户库目录下写一个自定义的LaunchAgent配置文件,把RunAtLoad和KeepAlive两个开关都拨到开启状态。这意味着每次开机,系统都会自动唤醒这个后台进程,万一进程挂了,它还会自己爬起来重新运行。

更狡猾的是,这个加载器在代码层面做了大量混淆处理。它不用明文写字符串,而是一个字符一个字符地拼接,中间还塞了一堆毫无意义的数字垃圾。静态签名扫描器看到这种代码,基本只能干瞪眼。等字符串解析完毕,脚本就会启动与区块链网络的连接,去取真正的远程服务器地址。

MALWARE DETECTION : EVASION TECHNIQUES - CYFIRMA

这里就要说到整个攻击链条里最让人眼前一亮,同时也最让人脊背发凉的技术,EtherHiding。传统的恶意软件,C2服务器地址要么是硬编码在样本里的域名,要么是写在配置文件里的IP。安全厂商一旦发现,直接拉黑域名就能切断通信。但这帮攻击者不走寻常路,他们把C2主机名藏到了Polygon区块链的智能合约里。

具体操作上,加载器会向Polygon的公共RPC节点发起只读调用从链上的智能合约里把当前活跃的服务器地址读出来。NetbyteSEC的报告里特别强调了这一点,实时C2主机名是存在Polygon上的,运行时才去取。这种设计让传统的域名封锁策略彻底失效,因为样本里根本没有静态域名可以拉黑。而且只读调用不需要消耗gas,链上不会留下任何交易痕迹,追踪起来难度倍增。

不过凡事都有两面性。区块链上的数据是永久不可篡改的每一次C2地址更换都是一笔链上交易,调用数据会被永远保存。NetbyteSEC的分析人员正是利用这一点,通过解码过往交易,把攻击者的基础设施变迁历史翻了个底朝天。他们发现这个运营钱包在几个月内频繁更换了多个低成本域名,而且充值记录显示,资金来源是公共加密货币交易所的热钱包。这些链上足迹,反而成了锁定犯罪分子的重要线索。

Polygon Blockchain 2024: Advanced Insights and Applications - The Blockchain  Academy

What is Polygon (MATIC)? | Coinbase

主机被感染并注册到C2服务器之后,这个后门代理就会进入待命状态,每隔六十秒向服务器报一次到。服务器根据运营者的需求,下发不同的模块化载荷。第一个被投下来的,是完整版的Atomic macOS Stealer,内部版本号叫NITRO。这个窃取器的胃口相当大,它瞄准了市面上二十二款桌面端加密货币钱包应用,像Exodus、Electrum、WasabiBitcoin Core这些耳熟能详的名字都在它的狩猎名单上。

除了本地钱包文件,它还会翻遍浏览器目录,专门查找一百九十三个特定的加密货币浏览器扩展ID。更狠的是,它会滥用macOS的钥匙串机制,反复弹窗诱骗用户输入管理员密码。很多人看到那种跟系统原生对话框几乎一模一样的弹窗,下意识就输了密码。密码一输马上被存到本地文件里,等着打包发走。

窃取器拿到想要的东西之后,会用macOS原生的ditto工具把凭证和钱包目录压缩成一个包,再用curl传到外部服务器。整个过程自动化程度很高,受害者往往在反应过来之前,钱包就已经被掏空了。

如果攻击者觉得光是偷钱还不够,他们还可以随时下发第二个模块,XMRig加密货币挖矿程序。这个模块的部署策略相当鸡贼,它直接从GitHub下载一个干净的、未经修改的XMRig二进制文件。因为文件本身是合法的,签名检测这一关轻松就能混过去。下载完成后,脚本会动手移除Gatekeeper的隔离属性,然后启动门罗币挖矿。

XMRig Coin Miner: Adversaries Employ New Approaches to Illegal Crypto Mining  | SOC Prime

Large Scale Monero Cryptocurrency Mining Operation using XMRig

XMRig一旦跑起来,Mac的CPU占用率会瞬间飙高,风扇狂转,电池以肉眼可见的速度往下掉。很多用户第一反应是电脑老了、该清灰了,根本想不到后台正有个挖矿程序在疯狂榨取算力。而且因为挖矿模块是通过C2按需下发的,攻击者完全可以根据被感染机器的配置,决定要不要部署这个耗电大户。

面对这种把社工工程、区块链技术和模块化恶意软件揉在一起的复合型威胁,普通用户和企业安全团队该怎么应对?

NetbyteSEC给出的核心建议是,清除感染必须从根上拔掉持久化机制很多管理员发现电脑变慢了,第一反应是删掉挖矿进程,以为这样就万事大吉了。但问题根本不在挖矿程序本身,而在那个藏在LaunchAgent里的代理。只要代理还在,它随时可以从C2重新拉一个挖矿程序下来,删多少次都没用。正确的做法是先定位并删除恶意的LaunchAgent plist文件,然后终止相关的osascript后台进程,把整条命根子斩断。

Blockchain Cybersecurity: Use Cases, Benefits & Challenges

在预防层面,用户教育是第一道防线。必须让所有人明白一个基本道理,不管网页上说得多么天花乱坠,永远不要从不可信的网站往终端里粘贴命令。这句话听起来简单,但在ClickFix这种精心设计的社工陷阱面前,很多人就是会一时糊涂安全团队则需要在终端层面加强监控,重点留意异常的osascript活动,以及向公共区块链RPC节点发起的出站查询。这些行为在正常的macOS使用场景中几乎不会出现,一旦出现就值得高度警惕。

What is Malware? How to Prevent Malware Attacks? | Fortinet

这套macOS ClickFix攻击工具包的出现,再次提醒我们一个残酷的现实,macOS并不是免疫恶意软件的世外桃源。随着加密货币市场的持续火热,针对苹果生态系统的攻击只会越来越频繁、越来越精密。从虚假验证码到区块链C2,从信息窃取到算力劫持,攻击者的手段正在快速进化。对于手握数字资产的用户来说,保持警惕、养成安全的操作习惯,比任何杀毒软件都来得重要。毕竟,再坚固的城墙,也挡不住从内部打开的大门

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值