Huntress'in Managed Detection and Response (MDR) hizmetleri ekibi, ClickFix saldırılarında kullanılan bir Go tabanlı kötü amaçlı yazılımın macOS kullanıcılarından kripto varlıkları, tarayıcıda saklanan şifreleri, Apple Anahtar Zinciri verilerini ve önbelleğe alınmış kimlik bilgilerini çaldığını tespit etti. Kötü amaçlı yazılım, çeşitli kripto para birimleriyle yapılan işlemleri yerektirip yönlendirebiliyor ve işlemlerin toplam değerini hesaplayarak saldırgana ne kadar aktarılacağını belirleyebiliyor.
Kötü amaçlı yazılım, kullanıcıların Terminal'de bir komut çalıştırmasını gerektiren bir e-posta aracılığıyla dağıtılıyor. Bu komut, sistem bilgilerini toplayan ve kötü amaçlı yazılımı yükleyen bir Bash betiği indiriyor. Betik, kullanıcı adını tespit ediyor ve trustd adında bir dizin oluşturuyor. Kötü amaçlı yazılım, com.apple.verified adıyla bu dizine kopyalanıyor ve Gatekeeper'ın dosyayı karantina altına almasını önlemek için com.apple.quarantine genişletilmiş özelliğini kaldırıyor.
Kötü amaçlı yazılım, sistem kimlik bilgilerini toplayarak kalıcı olma ve ayrıcalıkları artırma yeteneğine sahip. Ayrıca, tarayıcı şifre veritabanları, Apple Anahtar Zinciri ve tarayıcı çerezlerinde önbelleğe alınmış kimlik bilgileri gibi depolama alanlarında saklanan kimlik bilgilerini hedef alıyor.
