SecBoard
Zurück zur Übersicht

ClickFix Attacks Deliver macOS Stealer That Can Drain Crypto Wallets

The Hacker News·
Originalartikel lesen bei The Hacker News

Cyberkriminelle nutzen "ClickFix"-Angriffe, um eine Go-basierte Malware auf macOS-Systeme zu schleusen. Diese stiehlt Kryptowährungen, Passwörter und iCloud-Daten. Nutzer sollten wachsam sein und ihre Systeme sowie Passwörter schützen.

Kurzfassung

Cyberkriminelle nutzen "ClickFix"-Angriffe, um eine Go-basierte Malware auf macOS-Systeme zu schleusen. Diese Malware ist darauf ausgelegt, Kryptowährungen, Passwörter und iCloud-Daten zu stehlen. Nutzer von macOS-Systemen, insbesondere solche mit Krypto-Wallets, sind betroffen und sollten wachsam sein.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

macOS-Nutzer, insbesondere solche mit Krypto-Wallets. Die Finanzbranche ist aufgrund des Ziels Kryptowährungen betroffen.

Warum relevant

Die Malware kann direkt finanzielle Vermögenswerte (Kryptowährungen) sowie sensible Zugangsdaten (Passwörter, iCloud-Daten) kompromittieren. Dies stellt ein erhebliches Risiko für die Datensicherheit und finanzielle Integrität dar.

Realistisches Worst Case

Verlust von Kryptowährungen, Kompromittierung von Online-Konten durch gestohlene Passwörter und unbefugter Zugriff auf iCloud-Daten.

Handlungsempfehlung

macOS-Systeme umgehend mit den neuesten Sicherheitspatches aktualisieren und erhöhte Wachsamkeit gegenüber verdächtigen Links und E-Mails zeigen. Starke, einzigartige Passwörter verwenden und Multi-Faktor-Authentifizierung aktivieren.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob alle macOS-Systeme im Unternehmen die neuesten Sicherheitspatches installiert haben.
  • Führen Sie eine Überprüfung der Netzwerkprotokolle auf ungewöhnliche ausgehende Verbindungen von macOS-Systemen durch, die auf Command-and-Control-Kommunikation hindeuten könnten.
  • Validieren Sie die Wirksamkeit von E-Mail- und Web-Filterlösungen, um "ClickFix"-Angriffe oder den Download bösartiger Go-basierter Binärdateien zu blockieren.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1566 PhishingHighCyberkriminelle nutzen "ClickFix"-Angriffe
Credential AccessT1555 Credentials from Password StoresHighDiese stiehlt Kryptowährungen, Passwörter und iCloud-Daten.
CollectionT1005 Data from Local SystemHighDiese stiehlt Kryptowährungen, Passwörter und iCloud-Daten.
Offene Punkte
  • Der genaue Verbreitungsmechanismus der "ClickFix"-Angriffe (z.B. E-Mail, bösartige Websites) ist nicht spezifiziert.
  • Spezifische Indikatoren für Kompromittierung (IOCs) wie Dateinamen, Hashes oder C2-Server sind nicht spezifiziert.
  • Die genaue Go-basierte Malware-Familie oder ihr Name ist nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

MITRE ATT&CK Kill Chain (4 Techniken)

Reconnaissance
Credential Access