据TechRadar 8月21日报道,网络安全公司Huntress发现一场针对安全专业人士的ClickFix攻击活动。攻击者以虚假的加密货币会议邀请为诱饵,诱导受害者在macOS终端中粘贴恶意代码,从而安装AMOS信息窃取恶意软件。
Huntress表示,这一攻击活动瞄准曾经参加或有过参加Black Hat、DEF CON等网络安全会议历史的人,研究人员自己也成为目标。攻击从社交平台X开始,威胁行为者使用虚假账号与关注这些会议的用户互动,建立联系后转入私信,声称正在组织一场加密货币会议,并分享一个包含“更多信息”的Google Docs文件。
在后续攻击中,文件带有一个垂直边栏,看似加密文件内容的安全功能。受害者被要求输入解密代码,但代码返回错误,随后系统提供解决方案——打开终端并复制粘贴一段代码。按照常见的ClickFix手法,受害者最终会下载并运行AMOS。这是一款臭名昭著的macOS信息窃取器,能够获取浏览器信息、Cookie、钥匙串数据、加密货币钱包信息、Telegram文件等。Huntress尝试分析的Windows变体未能运行,但可以推断其最终目的相同。
Huntress还发现,攻击并未就此结束。如果受害者没有安装信息窃取器,威胁行为者会发送另一个文件,这次伪装成Dropbox相关文件,且仅能通过桌面应用打开,下载按钮同样会指向信息窃取器。
研究人员公布了完整的入侵指标(IoC)列表,并建议任何接触过此类诱饵的人将系统与网络隔离,收集相关取证证据,“考虑重装系统”。他们表示:“假设系统上的凭证已被泄露。撤销活跃会话,重置密码,轮换API密钥或系统中可能存在的任何其他机密。如果存在加密货币钱包,也要进行审查。”