Investigadores de Huntress han detectado que los ataques ClickFix dirigidos a usuarios de macOS distribuyen un malware basado en Go que puede vaciar carteras de criptomonedas y robar contraseñas de navegadores, la Cadena de Claves de Apple iCloud y datos de identificación de caché. La cadena de ataques comienza con un comando ClickFix pegado en la aplicación Terminal y ejecuta el perfil/bash del cargador, recopilando detalles del sistema y luego obteniendo una carga Mach-O adecuada para la arquitectura del procesador. El malware intenta elevar los privilegios pidiendo al usuario que ingrese sus credenciales de sistema y, si la cartera de criptomonedas contiene fondos, los redirige a una cartera controlada por el atacante.
El malware incluye varias funciones DRAIN que apuntan a diferentes criptomonedas, como Bitcoin, Litecoin, Dogecoin, Monero, Ethereum y XRP de Ripple. Estas funciones se utilizan para calcular el uno por ciento del contenido de la cartera y, en lugar de vaciar toda la cartera, solo pueden tomar una parte. Los investigadores de Huntress señalan que esta característica no es nueva, pero es la primera vez que ven un malware que puede tomar solo una parte de la cartera en lugar de vaciarla por completo.
