Huntress araştırmacıları, macOS kullanıcılarına yönelik ClickFix saldırılarının, kriptopara cüzdanlarını boşaltabilen ve tarayıcı şifrelerini, Apple iCloud Anahtar Zincirini ve önbellek kimlik bilgilerini çalabilen Go tabanlı bir malware dağıttığını tespit etti. Saldırı zinciri, Terminal uygulamasına yapıştırılan bir ClickFix komutuyla başlar ve Bash profili/yükleyiciyi çalıştırarak sistem ayrıntılarını toplar ve ardından işlemci mimarisine uygun bir Mach-O yükünü alır. Malware, kullanıcıdan sistem kimlik bilgilerini girmesini isteyerek ayrıcalık yükseltmeye çalışır ve kriptopara cüzdanlarında para varsa, bunları saldırganın kontrolündeki bir cüzdana yönlendirir.

Malware, Bitcoin, Litecoin, Dogecoin, Monero, Ethereum ve Ripple'in XRP'si gibi çeşitli kriptoparaları hedefleyen farklı DRAIN işlevleri içerir. Bu işlevler, cüzdanın içeriğinin yüzde birini hesaplamak için kullanılır ve cüzdandaki tüm parayı boşaltmak yerine yalnızca bir kısmını alabilir. Huntress araştırmacıları, bu özelliğin yeni olmadığını ancak ilk kez bir malware'ın cüzdandaki tüm parayı boşaltmak yerine yalnızca bir kısmını alabileceğini gördüklerini belirtti.