Umjesto toga, napad se oslanja isključivo na socijalni inženjering i povjerenje korisnika.
Prema navodima istraživača, malver se najvjerovatnije distribuira putem takozvanih ClickFix stranica i kompromitovanih WordPress sajtova, dok za komunikaciju sa napadačima i prenos ukradenih podataka koristi Telegram infrastrukturu. Posebno je usmjeren ka korisnicima u Evropi, odakle dolazi više od polovine do sada identifikovanih žrtava, piše Informacija.
Napad počinje lažnom Cloudflare proverom koja od korisnika traži da kopira i izvrši komandu u macOS Terminal aplikaciji, predstavljajući taj postupak kao dio bezbjednosne provjere ili potvrde da se radi o stvarnoj osobi.
Nakon izvršavanja komande, malver prikazuje lažnu animaciju učitavanja koja imitira Cloudflare proces verifikacije, dok u pozadini započinje prikupljanje podataka sa uređaja.
ClickLock je dizajniran za krađu podataka iz internet pregledača, menadžera lozinki, ekstenzija za kripto novčanike i desktop aplikacija za upravljanje kriptovalutama, kao i podataka iz macOS Keychain sistema za čuvanje lozinki i istorije komandi izvršenih u Terminalu.
Posebno je zanimljiv mehanizam prinude koji istraživači nazivaju „locker“ funkcijom. Ukoliko korisnik pokuša da prekine proces ili odbije unos lozinke, malver zatvara sve vidljive aplikacije i praktično onemogućava normalno korišćenje računara dok korisnik ne nastavi sa traženim koracima.
Prema analizi Group-IB, malver trenutno cilja osam internet pregledača, 31 ekstenziju za kripto novčanike, sedam ekstenzija menadžera lozinki i osam desktop aplikacija za upravljanje kriptovalutama.
Nakon krađe podataka, ClickLock uklanja većinu tragova svog prisustva i briše sopstvene komponente sa sistema. Međutim, na računaru ostavlja trajno instaliran zadnji pristupni kanal koji napadačima omogućava dugoročan pristup kompromitovanom uređaju.
Istraživači su do sada identifikovali najmanje 100 žrtava u 33 zemlje, a smatraju da je kampanja još uvijek u razvoju i da bi broj napada mogao nastaviti da raste.
Stručnjaci podsjećaju da legitimni servisi poput Cloudflare-a, Google-a ili drugih velikih kompanija nikada neće tražiti od korisnika da otvaraju Terminal i izvršavaju komande kao dio provjere identiteta ili bezbjednosne verifikacije.
Najvažnije pravilo za korisnike macOS uređaja je jednostavno: nikada ne kopirajte i ne izvršavajte komande iz Terminala koje ste dobili putem veb stranica, poruka ili elektronske pošte, bez obzira koliko legitimno dijelovale.
Bonus video
Saznajte sve o najvažnijim vijestima i događajima, pridružite se našoj Viber zajednici ili čitajte na Google News.