Cảnh báo CVE: Atomic Stealer Tấn Công Hệ Thống Mac Nguy Hiểm

Cảnh báo CVE: Atomic Stealer Tấn Công Hệ Thống Mac Nguy Hiểm
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Atomic Stealer đang được đẩy đến người dùng Mac thông qua các trang web trông có vẻ vô hại. Một chiến dịch ClickFix quy mô lớn sử dụng hơn 250 tên miền giả mạo để hướng người dùng được chọn tới một trang tải xuống giả mạo và một lệnh Terminal độc hại, nhắm vào lỗ hổng CVE.

Chiến dịch ClickFix và phương thức tấn công

ClickFix hoạt động dựa trên sự thuyết phục thay vì một lỗ hổng phần mềm. Các trang web giả mạo yêu cầu người dùng thực hiện các hành động như kiểm tra tải xuống, cập nhật hoặc xác minh kiểu CAPTCHA. Sau đó, chúng hướng dẫn người dùng dán một lệnh vào Terminal để bắt đầu cuộc tấn công.

Các nhà phân tích Microsoft đã xác định sự thay đổi trong chiến thuật này. Cơ sở hạ tầng tấn công đã chuyển từ việc hiển thị công khai các hướng dẫn độc hại sang việc kiểm tra từng khách truy cập trước khi quyết định có tiết lộ nội dung độc hại hay không. Điều này làm cho các quy trình quét thông thường kém hiệu quả hơn.

Một tên miền có vẻ vô hại đối với nhà nghiên cứu vẫn có thể hiển thị một lời mời hấp dẫn được tùy chỉnh cho trình duyệt macOS của người dùng thực. Điều này cho phép Atomic Stealer, còn được gọi là AMOS, thu thập dữ liệu cá nhân và kinh doanh. Tình trạng hệ thống bị tấn công ngày càng gia tăng.

Chiến dịch được xây dựng dựa trên một tập hợp lớn các trang web được đặt tên theo thuật toán. Nhiều trang sử dụng từ “file” kết hợp với các thuật ngữ thông thường, tạo ra các tên miền có thể trông giống các dịch vụ lưu trữ đám mây, tải xuống hoặc đồng bộ hóa.

Microsoft đã xác nhận hơn 250 tên miền front-end của ClickFix trong suốt quá trình theo dõi. Một số tên miền tuân theo các mẫu như filecopperbasket, filevelvettractorfileoceanhammer. Các tên miền khác đặt từ “file” ở vị trí khác hoặc bỏ qua nó.

Trang tải xuống giả mạo và lệnh độc hại

Một khách truy cập đủ điều kiện sẽ thấy một trang giả mạo “Download for macOS” được tạo kiểu theo thương hiệu của GitHub. Thương hiệu này được sao chép và không chỉ ra sự xâm phạm GitHub, nhưng nó được thiết kế để làm cho yêu cầu chạy một lệnh đã sao chép trở nên an toàn.

Sau khi được thực thi, lệnh một dòng sẽ truy xuất một tập lệnh từ xa thông qua địa chỉ /curl/. Các tập lệnh tiếp theo sẽ tải xuống và khởi chạy AMOS. Mã độc này có khả năng đánh cắp thông tin xác thực trình duyệt, mật khẩu đã lưu, dữ liệu ví tiền điện tử, thông tin xác thực và các tệp nhạy cảm trước khi gửi chúng đi. Đây là một hình thức xâm nhập trái phép điển hình.

Chiến thuật này phản ánh xu hướng tấn công ClickFix rộng hơn trên macOS, nơi tội phạm mạng dựa vào hành động của người dùng thay vì một trình cài đặt thông thường. Nó cũng cho thấy tại sao một trang web yêu cầu người dùng dán văn bản vào Terminal nên được coi là đáng ngờ, bất kể trang web trông thuyết phục đến mức nào. Đây là một trong những mối đe dọa cần được lưu ý.

Cơ chế phát hiện và né tránh

Cổng mới thu thập thông tin chi tiết từ trình duyệt, màn hình, cửa sổ, tài liệu, vị trí và bảng điều khiển trước khi âm thầm gửi chúng trở lại máy chủ. Nó kiểm tra nền tảng được khai báo, cài đặt trình duyệt, kích thước hiển thị, ngôn ngữ và các dấu hiệu khác của một phiên máy tính để bàn Mac bình thường.

Nó cũng kiểm tra thông tin đồ họa thông qua WebGL, một tính năng trình duyệt thường được sử dụng để hiển thị hình ảnh. Điều này giúp xác định xem đó có phải là một môi trường thực hay không.

Múi giờ, khả năng chạm, trạng thái khung nhúng và hành vi của bảng điều khiển nhà phát triển có thể giúp máy chủ phát hiện máy ảo, công cụ tự động hoặc môi trường nghiên cứu. Những yếu tố này giúp phân biệt giữa người dùng thực và các phương thức tự động hóa.

Những khách truy cập không vượt qua bài kiểm tra có thể nhận được một trang trống, một trang web trông như đã được đăng ký hoặc một yếu tố đánh lạc hướng vô hại như tiện ích mở rộng trình duyệt hoặc trang đích VPN. Điều này nhằm mục đích che giấu hoạt động thực sự của kẻ tấn công.

Những người có hồ sơ trình duyệt macOS thuyết phục sẽ nhận được các hướng dẫn tải xuống độc hại. Sự phân tách này làm phức tạp quá trình phát hiện tự động và phản ánh các chiến dịch CAPTCHA giả mạo trước đó. Các nhà nghiên cứu cần tìm kiếm các hành vi kết hợp thay vì chỉ dựa vào một mẫu tên miền duy nhất.

Các dấu hiệu cần lưu ý và biện pháp phòng ngừa

Các dấu hiệu hữu ích bao gồm các biểu mẫu lấy dấu vân tay tự gửi, các trường dữ liệu ẩn, tham số mode: “php” và mẫu đặt tên theo từ “file”. Người dùng và tổ chức nên nhắc nhở nhân viên rằng các trang tải xuống và xác minh chính hãng không yêu cầu lệnh Terminal. Đây là một lời khuyên quan trọng để bảo mật thông tin.

Các nhóm bảo mật nên theo dõi các phiên Terminal khởi chạy nhanh chóng các lệnh như curl, base64, gunzip hoặc osascript sau khi duyệt web. Họ cũng nên điều tra các chuỗi bất thường làm sạch các thuộc tính kiểm dịch hoặc làm cho tệp có thể thực thi.

Giám sát mạng nên tập trung vào các tải xuống được mã hóa hoặc nén từ các trang web mới hoặc có uy tín thấp, đặc biệt là các đường dẫn /curl/. Ngoài ra, cần theo dõi việc truy cập vào các chuỗi khóa (keychains), kho lưu trữ thông tin xác thực trình duyệt, khóa SSH và dữ liệu ví.

Các nhà phòng thủ có thể lấy ngữ cảnh từ việc phân phối mã độc dựa trên Terminal và những thay đổi trong việc phân phối Atomic Stealer khi xây dựng các phương pháp phát hiện. Trên các phiên bản macOS mới hơn, một cảnh báo có thể ngăn chặn việc dán một lệnh tiềm ẩn độc hại vào Terminal.

Biện pháp bảo vệ đó có thể làm gián đoạn chuỗi tấn công này. Tuy nhiên, các quyết định cẩn thận của người dùng và giám sát dựa trên hành vi vẫn rất quan trọng, vì kẻ tấn công đang điều chỉnh cách chúng yêu cầu nạn nhân chạy mã. Việc cập nhật bản vá cho hệ điều hành và trình duyệt cũng rất cần thiết.

Các nhà nghiên cứu có thể tham khảo thêm thông tin chi tiết về cảnh báo CVE và các phương thức lừa đảo tương tự tại báo cáo của Microsoft.