← Voltar ao blog

Crypto Stealer para macOS entregue via engenharia social ClickFix

Atacantes estão usando engenharia social do tipo ClickFix para entregar malware para macOS que rouba ativos cripto e credenciais. O payload baseado em Go tem como alvo Macs com processadores Intel e Apple Silicon.

TL;DR

  • Ataques ClickFix agora entregam malware para macOS escrito em Go
  • O payload rouba carteiras de criptomoedas, senhas e dados do iCloud Keychain
  • O acesso inicial usa um script shell que detecta a arquitetura da CPU
  • Malware compatível com Macs Intel e Apple Silicon
  • Tem como alvo credenciais armazenadas em navegadores e tokens de autenticação em cache

Cibercriminosos evoluíram suas táticas de engenharia social ClickFix para direcionar usuários de macOS com entrega sofisticada de malware. Esses ataques utilizam mensagens enganosas para induzir as vítimas a executarem scripts maliciosos que fazem o perfil de seus sistemas antes de baixar payloads específicos para a arquitetura.

A campanha representa uma escalada significativa nas ameaças direcionadas ao macOS, indo além do simples phishing para entregar coletores de informações furtivos capazes de coletar ativos digitais valiosos, incluindo carteiras de criptomoedas e credenciais de autenticação.

Detalhamento da Cadeia de Ataque

  • Comprometimento inicial começa com mensagens de engenharia social que imitam serviços legítimos
  • Vítimas executam scripts shell que realizam reconhecimento do sistema
  • O script identifica a arquitetura da CPU (Intel x86_64 ou Apple ARM64)
  • Malware em Go específico para a arquitetura é baixado de infraestrutura de comando e controle
  • A execução ignora controles de segurança padrão por meio de processos legítimos do sistema

Capacidades de Roubo de Dados

  • Extrai chaves privadas de aplicativos populares de carteira de criptomoedas
  • Coleta senhas salvas no navegador e dados de formulários em todos os principais navegadores
  • Acessa credenciais e tokens armazenados no iCloud Keychain
  • Rouba credenciais em cache de ferramentas de desenvolvimento e CLIs de nuvem
  • Exfiltra os dados coletados para servidores controlados pelo atacante para fins de monetização

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Crypto Stealer para macOS entregue via engenharia social ClickFix — Agent Breach Blog | Agent Breach