ClickFix attack pushes macOS infostealer for crypto theft attacks
Eine neue Go-basierte Malware, verbreitet durch "ClickFix"-Angriffe, zielt auf macOS-Nutzer ab. Sie stiehlt Kryptowährungen, Browser-Passwörter, Apple Keychain-Daten und zwischengespeicherte Zugangsdaten. Betroffene sollten umgehend ihre Systeme überprüfen und Passwörter ändern.
Eine neue Go-basierte Malware, bekannt als "ClickFix", zielt auf macOS-Nutzer ab. Sie ist darauf ausgelegt, Kryptowährungen, Browser-Passwörter, Apple Keychain-Daten und zwischengespeicherte Zugangsdaten zu stehlen. Betroffene Organisationen sollten umgehend ihre Systeme überprüfen und Passwörter ändern, um sich vor dieser Bedrohung zu schützen.
macOS-Nutzer, insbesondere solche, die Kryptowährungen besitzen oder sensible Daten wie Browser-Passwörter und Apple Keychain-Daten auf ihren Geräten speichern. Die Finanzbranche ist aufgrund des Ziels Kryptowährungen besonders relevant.
Diese Malware kann kritische Zugangsdaten und Finanzwerte direkt von macOS-Systemen stehlen. Der Verlust von Passwörtern und Keychain-Daten kann zu weitreichenden Kompromittierungen von Online-Konten und Unternehmensressourcen führen.
Der schlimmste Fall ist der vollständige Verlust von Kryptowährungen und der Kompromittierung aller Online-Konten des Nutzers, die durch gestohlene Browser-Passwörter und Apple Keychain-Daten gesichert sind. Dies könnte zu erheblichen finanziellen Verlusten und Identitätsdiebstahl führen.
Überprüfen Sie macOS-Systeme auf Anzeichen einer Infektion, aktualisieren Sie alle Sicherheitsprogramme und ändern Sie umgehend alle Passwörter, insbesondere für Finanzdienstleistungen und kritische Online-Konten.
- ▸Überprüfen Sie die Logs von Endpoint Detection and Response (EDR)-Lösungen auf ungewöhnliche Prozesse, die von Go-basierten Binärdateien auf macOS-Systemen gestartet werden.
- ▸Validieren Sie, ob Ihre Antiviren- und Anti-Malware-Lösungen in der Lage sind, Go-basierte Malware auf macOS zu erkennen und zu blockieren.
- ▸Führen Sie eine Überprüfung der Netzwerk-Logs durch, um ungewöhnliche ausgehende Verbindungen von macOS-Systemen zu unbekannten oder verdächtigen IP-Adressen oder Domänen zu identifizieren.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Credential Access | T1555 Keychain and OS Credential Dumping | High | Sie stiehlt ... Apple Keychain-Daten und zwischengespeicherte Zugangsdaten. |
| Credential Access | T1555.003 Keychain and OS Credential Dumping: Browser Saved Credentials | High | Sie stiehlt ... Browser-Passwörter. |
| Collection | T1539 Steal Web Session Cookie | Low | Sie stiehlt ... zwischengespeicherte Zugangsdaten. |
| Collection | T1560 Archive Collected Data | Low | Sie stiehlt Kryptowährungen, Browser-Passwörter, Apple Keychain-Daten und zwischengespeicherte Zugangsdaten. |
- Der genaue Verbreitungsmechanismus der "ClickFix"-Angriffe ist nicht spezifiziert im Artikel.
- Die spezifischen Kryptowährungen oder Wallets, die ins Visier genommen werden, sind nicht spezifiziert im Artikel.
- Die genauen technischen Indikatoren für eine Kompromittierung (IOCs) sind nicht spezifiziert im Artikel.
- Die spezifischen Versionen von macOS, die betroffen sind, sind nicht spezifiziert im Artikel.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Möglich
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?