新聞

微軟揭露一波鎖定macOS的ClickFix攻擊活動,攻擊者在惡意網站加入伺服器端的瀏覽器指紋閘道,先辨識訪客使用的裝置與瀏覽環境,再決定是否顯示惡意內容。微軟追蹤期間確認超過250個相關網域,自動化掃描工具及資安分析環境造訪這些網站時,可能只會看到空白或看似正常的網頁,因此較難直接發現攻擊。

微軟指出,這波攻擊較早階段會直接把惡意指令放在網頁原始碼中,即使掃描工具不執行JavaScript,也能辨識其中的ClickFix內容。攻擊者後來改變作法,先讓網頁執行一小段JavaScript程式,蒐集訪客的瀏覽器、硬體及執行環境資訊,再送回伺服器判斷符合攻擊條件與否。

攻擊者檢查作業系統、瀏覽器識別資訊、螢幕尺寸等資料,也會透過網頁圖形技術WebGL取得顯示卡資訊,協助判斷裝置是否接近真實的Mac環境。此外,攻擊者還會檢查時區、觸控功能,以及是否存在自動化分析工具常見的特徵。

通過篩選的Mac使用者才會看到假冒「Download for macOS」的下載頁面,並被要求複製指令到終端機執行。不符合條件的Windows使用者、自動化掃描程式或隔離分析環境,可能只會看到空白頁面、假的VPN擴充套件下載頁,或其他看似正常的網站。

由於判斷是在伺服器端進行,同一個網址會依訪客環境顯示不同內容。一般Mac使用者可能看到惡意頁面,資安業者的掃描系統卻只取得無害內容,增加自動化偵測與分析的困難。

ClickFix是一種社交工程手法,攻擊者通常假借下載軟體、完成驗證或處理下載錯誤等理由,誘導使用者自行把指令貼到終端機執行。受害者執行指令後,系統會從遠端取得多階段程式。在微軟分析的完整感染鏈中,攻擊最終下載並執行Atomic Stealer(AMOS)竊資軟體,可竊取帳號密碼、瀏覽器資料、加密貨幣錢包及其他敏感檔案。