Tấn công ClickFix phát tán mã độc macOS có khả năng rút cạn ví tiền điện tử

Các cuộc tấn công kiểu ClickFix đang được sử dụng để phát tán một loại mã độc viết bằng ngôn ngữ Go, có khả năng đánh cắp tài sản tiền điện tử, mật khẩu trình duyệt, dữ liệu Apple iCloud Keychain và thông tin đăng nhập được lưu trong bộ nhớ đệm. Chuỗi lây nhiễm tập trung vào macOS này được thiết kế để phân phối một shell script nhằm thu thập thông tin hệ thống, sau đó tải về payload mã độc phù hợp với kiến trúc CPU của máy tính.
Mã độc macOS nhắm mục tiêu ví tiền điện tử

Các cuộc tấn công kiểu ClickFix đang được sử dụng để phát tán một loại mã độc viết bằng ngôn ngữ Go, có khả năng đánh cắp tài sản tiền điện tử cũng như mật khẩu lưu trong trình duyệt, dữ liệu Apple iCloud Keychain và thông tin đăng nhập được lưu trong bộ nhớ đệm.

Chuỗi lây nhiễm tập trung vào macOS này được thiết kế để phân phối một shell script nhằm thu thập thông tin hệ thống của máy chủ, sau đó tải về một tệp thực thi mã độc macOS (payload) phù hợp với kiến trúc CPU của máy tính đó.

"Mặc dù mã độc này có khả năng đánh cắp mật khẩu, nhưng chức năng thú vị nhất của nó là khả năng rút cạn dần các tài khoản tiền điện tử, chuyển nội dung của chúng sang các tài khoản dưới quyền kiểm soát của kẻ tấn công", nhà nghiên cứu bảo mật Andrew Brandt từ Huntress cho biết.

Chuỗi tấn công bắt đầu bằng việc lừa nạn nhân dán một lệnh ClickFix vào ứng dụng Terminal. Hành động này sẽ kích hoạt việc thực thi một bộ tải/phân tích Bash để thu thập chi tiết hệ thống, sau đó truy xuất một payload Mach-O khớp với kiến trúc bộ xử lý của nạn nhân. Payload này là một trình đánh cắp (stealer) viết bằng ngôn ngữ Go, có thể thu thập mật khẩu trình duyệt, dữ liệu Apple Keychain và thông tin đăng nhập, sau đó truyền chúng đến máy chủ từ xa do kẻ tấn công điều hành.

Giống như các loại mã độc đánh cắp thông tin khác trên macOS, nó cố gắng leo thang đặc quyền bằng cách hiển thị một thông báo giả mạo yêu cầu nạn nhân nhập thông tin đăng nhập hệ thống, với lý do "lỗi hệ thống không mong muốn" và cần khôi phục các tệp hệ thống bị hỏng.

Quy trình "Rút cạn" ví tiền điện tử

Điều đáng chú ý là mã độc này còn tích hợp một quy trình "DRAIN" (rút tiền). Quy trình này sẽ kiểm tra xem ví tiền điện tử có chứa tiền hay không, và nếu có, nó sẽ chuyển một phần hoặc toàn bộ số tiền đó sang ví của kẻ tấn công. Có nhiều phiên bản khác nhau của cùng một chức năng tùy thuộc vào loại tiền điện tử mục tiêu, bao gồm Bitcoin, Litecoin, Dogecoin, Monero, Ethereum và XRP của Ripple.

"Mặc dù đây có thể không phải là một tính năng hoàn toàn mới, nhưng đây là lần đầu tiên chúng tôi thấy mã độc có khả năng làm trống ví tiền điện tử theo cách có thể rút đi một lượng nhỏ hơn toàn bộ giá trị của ví", Huntress cho biết. "Mã độc chứa các chức năng riêng biệt để xác định giá trị của 1% nội dung trong ví, tùy thuộc vào loại tiền điện tử mà nó nhắm tới."
Mô tả chức năng drain của mã độc
Mô tả chức năng rút tiền từ ví điện tử của mã độc.

Mối liên hệ với hạ tầng Aeza Group

Máy chủ lưu trữ các payload độc hại và máy chủ điều khiển (C2) đều có liên kết ngược lại với hạ tầng thuộc về Aeza Group. Đây là một nhà cung cấp dịch vụ lưu trữ chống đạn (bulletproof hosting) của Nga đã bị Mỹ, Anh và Úc trừng phạt vì hỗ trợ các tác nhân độc hại.

Các biến thể tấn công ClickFix gia tăng

Tiết lộ này được đưa ra trong bối cảnh một số cuộc tấn công ClickFix khác đã được báo cáo trong những tuần gần đây:

  • Một chiến dịch ClickFix trên macOS phát tán mã độc MacSync và Atomic Stealer. Chiến dịch này sử dụng một nhóm các tên miền trông giống hệt bản gốc và triển khai kỹ thuật lấy dấu vân tay trình duyệt phía máy chủ (browser-fingerprinting) để chỉ phân phối mã độc cho những khách truy cập có môi trường thực sự là trình duyệt macOS, đồng thời chặn các trình thu thập dữ liệu (crawlers) và công cụ phân tích tự động.
  • Một biến thể ClickFix lạm dụng Program Compatibility Assistant ("pcalua.exe"), một tệp nhị phân hợp pháp của Windows, làm trình khởi chạy để vượt qua các biện pháp bảo mật. Nạn nhân bị lừa dán một lệnh thủ công để khởi chạy PowerShell, sử dụng WMI để tạo cmd.exe, gắn một ổ đĩa WebDAV từ xa và tải một DLL độc hại thông qua rundll32.exe.
  • Một chiến dịch ClickFix sử dụng việc khởi tạo mô-đun WebAssembly (wasm) tức thì và kỹ thuật giấu tin (steganography) qua ảnh SVG để trốn tránh sự phát hiện của mạng. Hoạt động này sử dụng các trang web hợp pháp nhưng bị xâm nhập để chạy JavaScript độc hại, từ đó xây dựng mô-đun wasm để tải các tệp SVG chứa URL ClickFix cuối cùng.

Những phát hiện này cũng trùng khớp với việc phát hiện hai chiến dịch đánh cắp thông tin khác. Một chiến dịch phát tán Lumma Stealer qua các tệp giả danh bản phát hành phim "The Odyssey" chất lượng cao. Chiến dịch còn lại sử dụng các phần mềm bẻ khóa (crack) và trò chơi vi phạm bản quyền trên các trang web giả mạo (thông qua SEO poisoning) để phát tán Remus, một biến thể 64-bit của Lumma Stealer.