Siber Güvenlik

250'den Fazla ClickFix Alan Adı, macOS Kötü Amaçlı Yazılımını Gizlemek İçin Tarayıcı Parmak İzi Kullanıyor

250'den Fazla ClickFix Alan Adı, macOS Kötü Amaçlı Yazılımını Gizlemek İçin Tarayıcı Parmak İzi Kullanıyor
Yaz Boyunca Malta'da İngilizce

Microsoft Tehdit İstihbaratı, 250'den fazla ön uç alan adı kullanan bir macOS ClickFix operasyonunun, ziyaretçilere kötü amaçlı yazılım bulaştırmadan önce tarayıcı parmak izi aldığını tespit etti. Haftalardır izlenen bu altyapıda bir değişiklik olduğu belirtildi.

Sunucu tarafındaki bu geçit, kötü amaçlı sayfayı tarayıcılardan ve sanal alanlardan gizlerken, seçili Mac kullanıcılarına sahte bir yazılım indirme sayfası gösteriyor. Microsoft, bu kümenin MacSync ve Atomic Stealer (AMOS) yazılımlarını dağıttığını; analiz edilen zincirin ise AMOS ile sonlandığını açıkladı.

Saldırı hâlâ kullanıcının, Terminal'de gizlenmiş bir komutu kopyalayıp çalıştırmasını gerektiriyor. Bu komut, komut dosyalarını alıyor ve kimlik bilgilerini, tarayıcı verilerini, Keychain (Anahtarlık) verilerini, kimlik doğrulama depolarını ve hassas dosyaları hedef alan Go tabanlı bir bilgi hırsızı başlatıyor. Zararlı yazılım ayrıca kripto para cüzdanlarını kısmen veya tamamen boşaltma kapasitesine sahip. Microsoft, mağdur sayısı, hedef sektörler veya operatörlerin kimliği hakkında bilgi paylaşmadı.

Kullanıcılar, Terminal'e metin yapıştırmalarını isteyen hiçbir web sitesini, CAPTCHA'yı, sohbeti veya indirme talimatını takip etmemeli.

Microsoft, 5 Ağustos'ta yayınladığı analizde, altyapının birkaç haftalık izleme sırasında değiştiğini belirtti. Daha önceki sayfalar, ClickFix talimatlarını, pano mantığını, gizlenmiş kabuk komutunu ve kodlanmış hazırlık adresini doğrudan HTML'lerinde barındırıyordu. Bu durum, statik tarayıcıların bu bilgileri kolayca elde etmesine olanak tanıyordu.

Yaklaşık 2,5 KB boyutundaki JavaScript geçidi, gerçek bir Mac'te MacIntel olarak raporlanması gereken platform dizisi gibi navigator değerlerini okuyor. Ayrıca ekran ve pencere boyutları ile WebGL grafik sinyallerini kullanarak, gerçek Apple donanımını sanal bir makineden veya öykünülmüş bir ortamdan ayırt ediyor.

Geçit, saat dilimini, sayfanın bir iframe içinde olup olmadığını ve masaüstü Mac'lerde genellikle bulunmayan dokunmatik desteğini kontrol ediyor. İki ayrı inceleme ise özellikle analistleri hedef alıyor: Tarayıcının geliştirici konsolu açıkken artan bir sayaç ve canPlayType('video/mp4') çağrısını, JavaScript'te kod desteğini taklit eden gizli tarayıcıları işaretleyen bir tuzak olarak kullanıyor. Bu paket, mode:'php' etiketiyle işaretleniyor ve kullanıcı etkileşimi olmadan geri gönderiliyor.

Gece Eğlen, Gündüz Öğren

Kaynak: The Hacker News