macOS ClickFix научился скрываться с помощью фингерпринтинга браузера
Microsoft Threat Intelligence зафиксировала кампанию по распространению macOS ClickFix, нацеленную на кражу данных. В ходе кампании используются домены, имитирующие легитимные ресурсы, для распространения вредоносного ПО, такого как MacSync и Atomic Stealer (AMOS).
Кампания эволюционировала от открытой демонстрации вредоносных ссылок к использованию серверной системы фингерпринтинга браузера. Эта система показывает вредоносную ссылку только тем посетителям, чья среда соответствует подлинному браузеру macOS. Такой подход ограничивает видимость для сканеров, песочниц и некоторых автоматизированных систем анализа.
Вредоносная цепочка включает использование команд Terminal для загрузки контента с удаленных серверов, что позволяет обходить стандартные механизмы защиты macOS, такие как карантин и проверка подписи кода. Злоумышленники используют домены с характерным паттерном именования, часто включающим токен "file", для создания большого количества ресурсов.
Опубликовано в канале 5 августа, 22:31
Каждый материал сайта выходит в канале в тот же момент.
Источник: Microsoft Security