資安業者Group-IB上周揭露一款名為ClickLock Stealer的新型Mac竊資惡意程式。它不需利用系統漏洞或事先取得管理權限,而是持續關閉使用者能操作的應用程式,讓Mac幾乎無法使用,藉此迫使受害者輸入系統登入密碼。該行動約從今年5月開始,已造成33國至少100名使用者受害,其中超過一半位於歐洲。
Group-IB並未直接觀察到散播ClickLock的釣魚網站,但根據惡意程式的行為及內部結構,研判它可能透過ClickFix手法散播,也就是以假真人驗證頁面,誘騙使用者將惡意指令複製到終端機執行。指令執行後,ClickLock會顯示假的Cloudflare驗證進度,並在背景下載竊資模組及遠端後門。
ClickLock接著會顯示偽造的macOS密碼視窗,帶入受害者真正的帳號名稱及蘋果圖示。使用者輸入密碼後,惡意程式會透過本機目錄服務確認密碼是否正確,只有正確密碼才會傳送至攻擊者控制的Telegram機器人;若密碼錯誤,則會繼續要求使用者輸入。
如果使用者取消視窗,ClickLock便會建立兩個LaunchAgent,使惡意模組在下次登入時自動執行。其中一個模組每0.21秒關閉Finder、Dock、終端機、活動監視器、系統設定、Spotlight及瀏覽器等程式,只留下密碼視窗,最長可持續約83小時。另一個模組則反覆觸發真正的macOS鑰匙圈授權視窗,逼迫使用者允許存取Chrome Safe Storage金鑰,以解密Chrome儲存的密碼、Cookie及自動填寫資料。
ClickLock還會蒐集8款瀏覽器、31個加密貨幣錢包擴充套件、7個密碼管理工具及8款桌面錢包的資料,並搜尋Shell紀錄、FileZilla設定與加密貨幣地址。竊取的資料會被壓縮後透過Telegram Bot API外傳,攻擊者另會植入修改版GSocket後門,以持續遠端控制受害電腦。
Group-IB發現ClickLock樣本時,VirusTotal上的防毒引擎均未將其判定為惡意,且根據程式碼結構及其它跡象研判,ClickLock可能仍在開發中。該公司提醒,任何要求使用者開啟終端機並貼上陌生指令的網站,都應視為潛在攻擊;若Mac只剩密碼視窗可以操作,使用者應強制關機並以安全模式重新啟動,再由資安人員檢查及清除惡意程式;若曾輸入密碼,還應立即更改Mac及相關帳號密碼。
Comments (0)