BEDROHUNG
Eine laufende ClickFix-Kampagne verteilt an macOS-Nutzer eine Go-basierte Malware, die Zugangsdaten und Kryptowährungen abgreift. Sie leert Wallets entweder vollständig oder leitet nur einen konfigurierbaren Anteil einer Transaktion an die Angreifer um – das erschwert es Opfern, den Diebstahl zu bemerken.
Im von Huntress untersuchten Vorfall erhielt das Opfer per E-Mail einen Link zu einer manipulierten Webseite. Eine angebliche Sicherheitsabfrage forderte dazu auf, einen Befehl ins Terminal einzufügen. Dieser lud ein Bash-Skript, das Systeminformationen und Prozessorarchitektur erfasste und eine passende Mach-O-Datei nachlud.
Der Loader legte die Malware in einem zuvor erstellten Ordner namens „trustd“ als com.apple.verified ab und entfernte das Quarantäneattribut, um eine Warnung durch Gatekeeper zu verhindern. Ein gefälschter Fehlerdialog verlangte anschließend das Systempasswort. Danach durchsuchte die Malware das System unter anderem nach im Browser gespeicherten Passwörtern, Apple-Keychain-Daten, zwischengespeicherten Zugangsinformationen und Krypto-Wallets. Die Daten flossen an gemeinsam genutzte IP-Adressen im autonomen System AS210644 ab, das die russische Aeza Group betreiben soll.
Was jetzt zu tun ist:
- Passwörter rotieren und Keychain-Inhalte als offengelegt behandeln
- Verbliebene Kryptowährungen in Wallets mit neuen Seed Phrases und privaten Schlüsseln übertragen
Betroffene Systeme bereinigen und Nutzer für Terminal-Aufforderungen auf Webseiten sensibilisieren
PRÄVENTION & DETEKTION
EDR (Endpoint Detection and Response) erkennt verdächtiges Verhalten frühzeitig und ermöglicht eine schnelle Reaktion.
Autor: Michael Niers