超过250个ClickFix域名利用浏览器指纹技术隐藏macOS恶意软件诱饵
一项涉及超过250个前端域名的macOS ClickFix攻击行动开始对访客进行浏览器指纹识别,再决定是否展示恶意软件诱饵。微软威胁情报团队追踪到该基础设施已发生变更,服务器端门控可对爬虫和分析沙箱隐藏恶意页面,同时向选定的Mac用户展示伪造的软件下载页面。
一项涉及超过250个前端域名的macOS ClickFix攻击行动开始对访客进行浏览器指纹识别,再决定是否展示恶意软件诱饵。微软威胁情报团队追踪到该基础设施已发生变更,服务器端门控可对爬虫和分析沙箱隐藏恶意页面,同时向选定的Mac用户展示伪造的软件下载页面。
ClickLock Stealer 是一种新型 macOS 信息窃取程序,通过不断循环终止用户的应用程序来回应拒绝,直至用户交出登录密码。它以粘贴到终端的命令形式出现,通过伪造的系统对话框要求输入密码;当用户取消时,会安装两个 LaunchAgents 后悄然退出。下次登录时,Finder、Dock、Spotlight、终端、活动监视器以及主流浏览器将每隔 210 毫秒被杀一次,持续长达 83 小时,只留下一个孤零零的密码输入框。
网络安全研究人员标记了一种名为 CrashStealer 的新型 macOS 信息窃取木马,能够从受感染系统中窃取敏感数据。据 Jamf Threat Labs 称,与其他基于 AppleScript 投递器或 Objective-C 封装的信息窃取木马不同,CrashStealer 使用原生 C++ 实现。该恶意软件会在本地验证受害者的登录密码,然后收割浏览器、加密货币钱包、密码管理器以及钥匙串中的数据,并通过 libcurl 使用 AES-GCM 加密外传。