El equipo de servicios de Detección y Respuesta Administrada (MDR) de Huntress detectó que un malware basado en Go, utilizado en los ataques ClickFix, roba activos criptográficos, contraseñas almacenadas en el navegador, datos de la Cadena de Llaves de Apple y credenciales en caché de los usuarios de macOS. El malware puede redirigir transacciones con diversas criptomonedas y calcular el valor total de las transacciones para determinar cuánto se transferirá al atacante.
El malware se distribuye a través de un correo electrónico que requiere que los usuarios ejecuten un comando en la Terminal. Este comando descarga un script de Bash que recopila información del sistema e instala el malware. El script detecta el nombre de usuario y crea un directorio llamado trustd. El malware se copia en este directorio con el nombre com.apple.verified y elimina la propiedad extendida com.apple.quarantine para evitar que Gatekeeper ponga el archivo en cuarentena.
El malware tiene la capacidad de hacerse persistente y elevar privilegios al recopilar credenciales del sistema. Además, apunta a las credenciales almacenadas en las bases de datos de contraseñas del navegador, la Cadena de Llaves de Apple y las credenciales en caché en los cookies del navegador.
