- Huntress обнаружила кампанию ClickFix, нацеленную на специалистов по безопасности с помощью фальшивых приглашений на конференцию.
- Жертв обманом заставили вставить код, который устанавливает AMOS infostealer на macOS.
- Если их заманили, изолируйте системы, сбрасывайте учетные данные, меняйте секреты и проверяйте криптовалютные кошельки.
Киберпреступники нападают на специалистов по безопасности с помощью Эксперты предупреждают, что узкоспециализированная кампания ClickFix направлена на заражение компьютеров вредоносным вредоносным ПО.
Исследователями безопасности была обнаружена активная кампания против людей, которые посещали или посещали различные конференции по кибербезопасности, такие как Black Hat или DEF CON. Huntress, которые сами были целями.
Атака начинается на X, где злоумышленник использует фальшивую учетную запись для взаимодействия с людьми, посещающими эти конференции и обменивающимися ими. После установления взаимопонимания они переходят в личные сообщения, заявляя, что организуют собственную конференцию, и делятся с жертвой файлом Google Docs, содержащим «дополнительную информацию».
Последующая атака
Здесь злоумышленники используют атаку ClickFix. Документ имеет вертикальную боковую панель, очевидно, в качестве функции безопасности, которая сохраняет содержимое файла в зашифрованном виде. Жертве дается код расшифровки для ввода, но он возвращает ошибку и предлагает решение — вызвать Терминал и скопировать/вставить фрагмент кода.
С этого момента происходит обычная практика ClickFix: жертва загружает и запускает AMOS, пресловутого информационного вора для Mac, способного перехватывать информацию браузера, файлы cookie, данные связки ключей, информацию о криптовалютном кошельке, файлы Telegram и многое другое. Вариант для Windows не сработал, когда Huntress попыталась его проанализировать, но можно с уверенностью предположить, что конечная цель та же.
Huntress также обнаружила, что атака на этом не заканчивается. Если жертва не установит инфокраду, злоумышленник отправит другой документ, на этот раз выдавая себя за Dropbox и работая только с настольным приложением. Конечно, кнопка загрузки ведет прямо к информационному вору.
Исследователи поделились полным списком индикаторов компрометации (IoC), который можно найти по этой ссылке. Они также посоветовали всем, кто взаимодействовал с такой приманкой, изолировать систему от сети, собрать соответствующие судебно-медицинские доказательства и «рассмотреть возможность переосмысления системы».
«Предположим, что учетные данные в системе были скомпрометированы», — сказали они. "Отмените активные сеансы, сбросьте пароли и поменяйте ключи API или любые другие секреты, которые могут находиться в системе. Также проверьте криптовалютные кошельки, если они есть".