SecBoard
Zurück zur Übersicht

ClickFix attack pushes macOS infostealer for crypto theft attacks

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Eine neue Go-basierte Malware, verbreitet durch "ClickFix"-Angriffe, zielt auf macOS-Nutzer ab. Sie stiehlt Kryptowährungen, Browser-Passwörter, Apple Keychain-Daten und zwischengespeicherte Zugangsdaten. Betroffene sollten umgehend ihre Systeme überprüfen und Passwörter ändern.

Kurzfassung

Eine neue Go-basierte Malware, bekannt als "ClickFix", zielt auf macOS-Nutzer ab. Sie ist darauf ausgelegt, Kryptowährungen, Browser-Passwörter, Apple Keychain-Daten und zwischengespeicherte Zugangsdaten zu stehlen. Betroffene Organisationen sollten umgehend ihre Systeme überprüfen und Passwörter ändern, um sich vor dieser Bedrohung zu schützen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

macOS-Nutzer, insbesondere solche, die Kryptowährungen besitzen oder sensible Daten wie Browser-Passwörter und Apple Keychain-Daten auf ihren Geräten speichern. Die Finanzbranche ist aufgrund des Ziels Kryptowährungen besonders relevant.

Warum relevant

Diese Malware kann kritische Zugangsdaten und Finanzwerte direkt von macOS-Systemen stehlen. Der Verlust von Passwörtern und Keychain-Daten kann zu weitreichenden Kompromittierungen von Online-Konten und Unternehmensressourcen führen.

Realistisches Worst Case

Der schlimmste Fall ist der vollständige Verlust von Kryptowährungen und der Kompromittierung aller Online-Konten des Nutzers, die durch gestohlene Browser-Passwörter und Apple Keychain-Daten gesichert sind. Dies könnte zu erheblichen finanziellen Verlusten und Identitätsdiebstahl führen.

Handlungsempfehlung

Überprüfen Sie macOS-Systeme auf Anzeichen einer Infektion, aktualisieren Sie alle Sicherheitsprogramme und ändern Sie umgehend alle Passwörter, insbesondere für Finanzdienstleistungen und kritische Online-Konten.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Logs von Endpoint Detection and Response (EDR)-Lösungen auf ungewöhnliche Prozesse, die von Go-basierten Binärdateien auf macOS-Systemen gestartet werden.
  • Validieren Sie, ob Ihre Antiviren- und Anti-Malware-Lösungen in der Lage sind, Go-basierte Malware auf macOS zu erkennen und zu blockieren.
  • Führen Sie eine Überprüfung der Netzwerk-Logs durch, um ungewöhnliche ausgehende Verbindungen von macOS-Systemen zu unbekannten oder verdächtigen IP-Adressen oder Domänen zu identifizieren.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Credential AccessT1555 Keychain and OS Credential DumpingHighSie stiehlt ... Apple Keychain-Daten und zwischengespeicherte Zugangsdaten.
Credential AccessT1555.003 Keychain and OS Credential Dumping: Browser Saved CredentialsHighSie stiehlt ... Browser-Passwörter.
CollectionT1539 Steal Web Session CookieLowSie stiehlt ... zwischengespeicherte Zugangsdaten.
CollectionT1560 Archive Collected DataLowSie stiehlt Kryptowährungen, Browser-Passwörter, Apple Keychain-Daten und zwischengespeicherte Zugangsdaten.
Offene Punkte
  • Der genaue Verbreitungsmechanismus der "ClickFix"-Angriffe ist nicht spezifiziert im Artikel.
  • Die spezifischen Kryptowährungen oder Wallets, die ins Visier genommen werden, sind nicht spezifiziert im Artikel.
  • Die genauen technischen Indikatoren für eine Kompromittierung (IOCs) sind nicht spezifiziert im Artikel.
  • Die spezifischen Versionen von macOS, die betroffen sind, sind nicht spezifiziert im Artikel.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

MITRE ATT&CK Kill Chain (4 Techniken)

Reconnaissance
Credential Access
Themen
Security