Digitalna Srpska

ClickLock Stealer cilja macOS korisnike: Dovoljna je jedna komanda u Terminalu

Istraživači kompanije Group-IB otkrili su novi macOS malver pod nazivom ClickLock Stealer, koji za kompromitovanje uređaja ne koristi ranjivosti operativnog sistema niti zahtjeva administratorske privilegije.

ClickLock Stealer cilja macOS korisnike: Dovoljna je jedna komanda u Terminalu
FOTO: FREEPIK

Umjesto toga, napad se oslanja isključivo na socijalni inženjering i povjerenje korisnika.

Prema navodima istraživača, malver se najvjerovatnije distribuira putem takozvanih ClickFix stranica i kompromitovanih WordPress sajtova, dok za komunikaciju sa napadačima i prenos ukradenih podataka koristi Telegram infrastrukturu. Posebno je usmjeren ka korisnicima u Evropi, odakle dolazi više od polovine do sada identifikovanih žrtava, piše Informacija.

Napad počinje lažnom Cloudflare proverom koja od korisnika traži da kopira i izvrši komandu u macOS Terminal aplikaciji, predstavljajući taj postupak kao dio bezbjednosne provjere ili potvrde da se radi o stvarnoj osobi.

Nakon izvršavanja komande, malver prikazuje lažnu animaciju učitavanja koja imitira Cloudflare proces verifikacije, dok u pozadini započinje prikupljanje podataka sa uređaja.

ClickLock je dizajniran za krađu podataka iz internet pregledača, menadžera lozinki, ekstenzija za kripto novčanike i desktop aplikacija za upravljanje kriptovalutama, kao i podataka iz macOS Keychain sistema za čuvanje lozinki i istorije komandi izvršenih u Terminalu.

Posebno je zanimljiv mehanizam prinude koji istraživači nazivaju „locker“ funkcijom. Ukoliko korisnik pokuša da prekine proces ili odbije unos lozinke, malver zatvara sve vidljive aplikacije i praktično onemogućava normalno korišćenje računara dok korisnik ne nastavi sa traženim koracima.

Prema analizi Group-IB, malver trenutno cilja osam internet pregledača, 31 ekstenziju za kripto novčanike, sedam ekstenzija menadžera lozinki i osam desktop aplikacija za upravljanje kriptovalutama.

Nakon krađe podataka, ClickLock uklanja većinu tragova svog prisustva i briše sopstvene komponente sa sistema. Međutim, na računaru ostavlja trajno instaliran zadnji pristupni kanal koji napadačima omogućava dugoročan pristup kompromitovanom uređaju.

Istraživači su do sada identifikovali najmanje 100 žrtava u 33 zemlje, a smatraju da je kampanja još uvijek u razvoju i da bi broj napada mogao nastaviti da raste.

Stručnjaci podsjećaju da legitimni servisi poput Cloudflare-a, Google-a ili drugih velikih kompanija nikada neće tražiti od korisnika da otvaraju Terminal i izvršavaju komande kao dio provjere identiteta ili bezbjednosne verifikacije.

Najvažnije pravilo za korisnike macOS uređaja je jednostavno: nikada ne kopirajte i ne izvršavajte komande iz Terminala koje ste dobili putem veb stranica, poruka ili elektronske pošte, bez obzira koliko legitimno dijelovale.

Bonus video