Siber Güvenlik

ClickLock macOS Hırsızı: Şifre Girilene Kadar Uygulamaları 210 Milisaniyede Bir Kapatıyor

ClickLock macOS Hırsızı: Şifre Girilene Kadar Uygulamaları 210 Milisaniyede Bir Kapatıyor
Malta'da dil eğitimi alırken çalışma hakkınız da var, biliyor muydunuz? Detaylar →

ClickLock Stealer adlı yeni bir macOS bilgi hırsızı, kurbanın reddetmesine uygulamaları döngüsel olarak kapatarak yanıt veriyor. Terminal'e yapıştırılan bir komut olarak gelen yazılım, sahte bir sistem diyaloğu arkasında şifreyi soruyor; kurban iptal ettiğinde ise iki LaunchAgent yükleyip sessizce çıkıyor.

Bir sonraki oturum açmada Finder, Dock, Spotlight, Terminal, Activity Monitor ve büyük tarayıcılar 210 milisaniyede bir kapanmaya başlıyor; bu 83 saate kadar sürebiliyor. Ekranda sadece bir şifre kutusu kalıyor. Şifre girildiğinde ise makine Keychain'i, tarayıcı kimlik bilgilerini ve kripto cüzdanlarını teslim ediyor.

Group-IB'nin telemetrisi, Mayıs ayından bu yana 33 ülkede en az 100 hedef tespit etti; bunların yarısından fazlası Avrupa'da. Analistler, kod yapısından yola çıkarak kötü amaçlı yazılımın hâlâ geliştirme aşamasında olduğunu düşünüyor. 9 Haziran'da VirusTotal'a yüklenen orkestratör betiği, Group-IB analiz ettiğinde sıfır tespit almıştı.

Analistler ön kapıyı hiç bulamadı. Tüm yük zincirine sahipler ama tek bir tuzak sayfası yok. IOC listesinde üç ele geçirilmiş yük sunucusu var, tuzak alan adı yok. Açılış sayfası tasarımı, onu sunan alan adları ve trafiği yönlendiren her şey doğrulanmamış durumda.

Başarılı bir çalıştırma sonunda saldırgan, doğrulanmış macOS oturum açma şifresini, Chrome'un Safe Storage AES anahtarını ve içinde tarayıcı kimlik bilgileri ve çerezleri, kripto cüzdan eklenti deposu, masaüstü cüzdan dosyaları, parola yöneticisi kasaları, Keychain, kabuk geçmişi ve FileZilla'nın kayıtlı sunucu kimlik bilgileri bulunan bir ZIP dosyasını ele geçiriyor.

Safe Storage anahtarı en kalıcı olanı. Chrome'un kayıtlı şifrelerini ve çerezlerini diskte şifreler, bu nedenle Login Data ve Cookies dosyaları saldırganın makinesinde çevrimdışı olarak çözülebiliyor. Group-IB'nin bu yazılımı çalıştıranlara tavsiyesi: aktif tarayıcı oturumlarını iptal edin, kayıtlı tüm şifreleri, çerezleri ve cüzdan anahtarlarını ele geçirilmiş sayın ve değiştirin.

Şimdi uy, yoksa bir sonraki oturumda uy

Reddeden kullanıcı bir uç durum değil. Tasarım tam da bunun için. İlk diyaloğu iptal edin, betik ~/Library/LaunchAgents/ klasörüne com.authirity.plist ve com.chromer.plist dosyalarını bırakıp çıkıyor.

Malta'da Eğlen, İngilizce Öğren

Kaynak: The Hacker News