DuyNhat_19
New Member
-
06/08/2026
-
0
-
1 bài viết
Hơn 250 tên miền giả mạo đang giăng bẫy người dùng Mac bằng chiêu ClickFix mới
Một chiến dịch ClickFix mới đang biến hơn 250 tên miền giả mạo thành những "cánh cửa một chiều" dành riêng cho người dùng macOS. Với phần lớn khách truy cập, các website này gần như vô hại. Nhưng nếu hệ thống xác định bạn là mục tiêu phù hợp, toàn bộ chuỗi phát tán AMOS và MacSync sẽ được kích hoạt.
Theo Microsoft Threat Intelligence, hạ tầng này sử dụng cơ chế fingerprinting phía máy chủ để sàng lọc nạn nhân trước khi phân phối payload. Nhờ đó, các sandbox, crawler và thậm chí cả nhà nghiên cứu bảo mật thường chỉ nhìn thấy nội dung đánh lạc hướng thay vì chuỗi tấn công thực sự.
Theo Microsoft Threat Intelligence, hạ tầng này sử dụng cơ chế fingerprinting phía máy chủ để sàng lọc nạn nhân trước khi phân phối payload. Nhờ đó, các sandbox, crawler và thậm chí cả nhà nghiên cứu bảo mật thường chỉ nhìn thấy nội dung đánh lạc hướng thay vì chuỗi tấn công thực sự.
Nhóm tấn công vận hành hàng trăm tên miền với các cái tên được tạo tự động như filecopperbasket, filemarblegarden, applefilevault, bananafastfile... Những website này bắt chước các trang tải phần mềm cho macOS theo phong cách GitHub, thậm chí còn gắn huy hiệu "Verified Publisher" giả để tăng độ tin cậy.
Trang “Tải xuống cho macOS” giả mạo được cung cấp cho một khách truy cập đủ điều kiện thông qua một cổng ẩn (apricotfilepoint[.]com)(Nguồn: Microsoft).
Thay vì hiển thị ngay trang ClickFix, website trước tiên thực hiện bước fingerprinting phía client thông qua một đoạn JavaScript ngắn. Script này thu thập nhiều thuộc tính của trình duyệt và môi trường thực thi như user-agent, nền tảng hệ điều hành, thông số hiển thị, WebGL fingerprint, ngôn ngữ, múi giờ và khả năng hỗ trợ media codec. Thông tin sau đó được gửi về máy chủ để phục vụ quá trình phân loại mục tiêu. Chỉ những thiết bị đáp ứng các tiêu chí nhận diện nhất định mới được chuyển sang bước phát tán payload.
Phương pháp phân phối mồi nhử mở trước đây so với quy trình phân phối được kiểm soát bằng dấu vân tay hiện tại (Nguồn: Microsoft).
Dựa trên dữ liệu thu thập được, máy chủ sẽ quyết định người truy cập có đủ điều kiện nhận payload hay không. Nếu không đạt tiêu chí, họ thường chỉ nhìn thấy một trang vô hại hoặc nội dung đánh lạc hướng. Cơ chế này giúp chiến dịch che giấu hiệu quả chuỗi tấn công khỏi các hệ thống quét tự động và môi trường phân tích. Khi vượt qua bước sàng lọc, người dùng sẽ được hướng dẫn sao chép một lệnh curl vào Terminal với lý do "khắc phục lỗi tải xuống", "xác minh CAPTCHA" hoặc "sửa lỗi hệ thống". Đây là kịch bản quen thuộc trong các chiến dịch ClickFix, nơi kẻ tấn công không cần phát tán ứng dụng độc hại mà tìm cách khiến nạn nhân tự chạy lệnh trên máy của mình.
Dữ liệu dấu vân tay thu thập được sẽ được gửi đến máy chủ, nơi sẽ xác định xem khách truy cập có đủ điều kiện để nhận được mã khuyến mãi ClickFix hay không (Nguồn: Microsoft).
Lệnh này sẽ tải xuống nhiều thành phần trung gian từ hạ tầng của kẻ tấn công trước khi triển khai Atomic macOS Stealer (AMOS) hoặc MacSync trên thiết bị nạn nhân. Đây đều là những dòng infostealer đã xuất hiện trong nhiều chiến dịch nhắm vào người dùng macOS thời gian gần đây.
Sau khi thực thi, mã độc có khả năng thu thập:
Sau khi thực thi, mã độc có khả năng thu thập:
- Thông tin xác thực.
- Dữ liệu trình duyệt.
- Dữ liệu Keychain của macOS.
- Khóa SSH.
- Thông tin ví tiền điện tử.
Đáng chú ý, chuỗi tấn công này có thể vượt qua một phần các cơ chế bảo vệ vốn được áp dụng cho ứng dụng tải xuống theo phương thức thông thường trên macOS. Điều này làm giảm hiệu quả của nhiều biện pháp phát hiện dựa trên tệp tin, chữ ký hoặc danh tiếng ứng dụng.
Theo Microsoft, chính cơ chế fingerprinting phía máy chủ lại là một trong những đầu mối quan trọng nhất để truy vết hạ tầng của chiến dịch. Các dấu hiệu như biểu mẫu fingerprint tự động gửi dữ liệu về máy chủ, trường mode:"php",
cơ chế fingerprint GPU dựa trên WebGL, cơ chế phân phối payload có điều kiện và quy luật đặt tên miền đặc trưng đều có thể được sử dụng để gom nhóm các tên miền liên quan.Theo Microsoft, chính cơ chế fingerprinting phía máy chủ lại là một trong những đầu mối quan trọng nhất để truy vết hạ tầng của chiến dịch. Các dấu hiệu như biểu mẫu fingerprint tự động gửi dữ liệu về máy chủ, trường mode:"php",
Về phía phòng thủ, các nhóm SOC nên chú ý tới những phiên Terminal bất thường thực thi curl, base64, gunzip hoặc osascript ngay sau khi người dùng truy cập website. Các kết nối ra ngoài tới tên miền mới đăng ký, đặc biệt là những URL chứa đường dẫn dạng /curl/<id>, cũng là dấu hiệu đáng lưu ý trong quá trình điều tra và săn tìm mối đe dọa (threat hunting).
May mắn là chiến dịch hiện không khai thác CVE hay lỗ hổng bảo mật cụ thể nào. Toàn bộ chuỗi tấn công dựa trên social engineering nhằm khiến người dùng tự thực thi lệnh trên Terminal. Điều này cũng cho thấy nhận thức an toàn thông tin vẫn là lớp phòng thủ hiệu quả nhất trước các chiến dịch ClickFix. Người dùng nên thận trọng với mọi yêu cầu sao chép và chạy lệnh từ website, đặc biệt khi các lệnh đó được ngụy trang dưới danh nghĩa khắc phục lỗi, xác minh CAPTCHA hoặc hỗ trợ cài đặt phần mềm.
Chỉnh sửa lần cuối bởi người điều hành: