Microsoft ha identificado una operación de ClickFix dirigida a macOS que utiliza más de 250 dominios de fachada para filtrar a los visitantes antes de mostrar un señuelo malicioso. La infraestructura de la campaña obtiene huellas digitales de los navegadores y dispositivos en el servidor, lo que ayuda a los atacantes a evitar rastreadores, entornos aislados automatizados e investigadores, mientras se dirigen selectivamente a personas que aparentemente utilizan hardware Mac auténtico.
En la actividad analizada por Microsoft, a los visitantes que cumplían los requisitos se les mostraba una página con estilo de GitHub que anunciaba una descarga para macOS y mostraba una insignia falsificada de “Editor verificado”. El conjunto más amplio de dominios se ha asociado con MacSync y Atomic Stealer (AMOS), aunque Microsoft afirmó que no ha vinculado todos los dominios a una carga útil específica. La empresa tampoco reveló el número de víctimas, las organizaciones objetivo ni la identidad de los operadores.
La huella digital determina la respuesta
La puerta de filtrado, compuesta por aproximadamente 2,5 kilobytes de JavaScript, examina características del navegador y del sistema, como la plataforma declarada, las dimensiones de la pantalla y la ventana, la información de WebGL, la zona horaria, el estado de los iframes y la compatibilidad con funciones táctiles. Otras comprobaciones buscan indicios de análisis, como una consola de desarrollador abierta o respuestas inusuales en las pruebas de capacidades multimedia del navegador.
La información recopilada se envía automáticamente y el servidor determina qué contenido devolver. Los visitantes no deseados pueden recibir una página vacía, una extensión falsa o un sitio legítimo no relacionado que parezca auténtico. Como resultado, el mismo dominio puede parecer inofensivo durante una visita y distribuir un señuelo de malware durante otra. Microsoft señaló que los nombres de dominio que contienen “file” y palabras comunes del diccionario pueden ser una pista útil para la búsqueda, pero no deben considerarse por sí solos una prueba de compromiso.
La ejecución en Terminal sigue siendo esencial
El ataque sigue dependiendo de la ingeniería social. Se indica a la víctima que copie un comando ofuscado en la Terminal de macOS y lo ejecute. En la cadena analizada, el comando se conectó a un endpoint /curl/<id>, descargó scripts adicionales y finalmente ejecutó AMOS. El infostealer puede buscar credenciales del navegador, datos de autenticación, monederos de criptomonedas, archivos confidenciales y otra información almacenada.
Los defensores deben investigar la actividad inusual de Terminal posterior a una navegación sospechosa, incluidos curl canalizado a zsh, la decodificación de Base64, osascript, la creación de archivos comprimidos y las solicitudes POST salientes. Buscar formularios de huella digital, campos ocultos, el marcador mode:"php" y rutas de preparación compartidas puede ser más eficaz que bloquear individualmente los dominios desechables.
Los usuarios deben rechazar cualquier sitio web, CAPTCHA, mensaje de chat o aviso de descarga que les pida pegar comandos en Terminal. Microsoft afirmó que las protecciones recientes de macOS pueden advertir sobre pegados sospechosos originados en el navegador, mientras que XProtect puede inspeccionar los procesos relacionados y la actividad de red. La capa de huella digital cambia la forma en que se expone el señuelo, pero no el requisito central de que el usuario ejecute el comando.
