Novo dokumentirana ClickFix kampanja tiho je prerasla u prostranu mrežu od više od 250 domena, sve stvorene kako bi prevarile korisnike Maca da sami zaraze svoja računala. Ono što ovu operaciju čini značajnom nije samo njezin opseg. Riječ je o tome da napadači koriste otiskivanje preglednika, istu tehniku praćenja na koju se oslanjaju oglašivači i brokeri podataka, kako bi odlučili kome će prikazati zlonamjerni mamac, a kome bezopasnu stranicu.

Kako ClickFix kampanja prikriva svoje tragove

ClickFix napadi slijede poznati obrazac: lažna web stranica kaže posjetiteljima da njihov preglednik ili sustav ima pogrešku, a zatim im nalaže da kopiraju i zalijepe naredbu u svoj Terminal kako bi je "popravili". Ta naredba zapravo instalira zlonamjerni softver, u ovom slučaju varijantu povezanu s AMOS-om, poznatim macOS infostealerom dizajniranim za prikupljanje spremljenih lozinki, podataka preglednika i informacija o kriptovalutnim novčanicima.

Ono što ovu kampanju izdvaja jest otiskivanje na strani poslužitelja. Umjesto da zlonamjerni mamac poslužuje svakom posjetitelju, napadačeva infrastruktura pregledava pojedinosti o dolaznom pregledniku, poput razlučivosti zaslona, instaliranih fontova, user-agent nizova i drugih suptilnih signala konfiguracije, prije nego što odluči što će prikazati. Sigurnosni skeneri, automatizirani indekseri i istraživači koji istražuju domene obično dobivaju čistu, neupadljivu stranicu. Stvarni Mac korisnici koji normalno pregledavaju jesu oni koji bivaju usmjereni u ClickFix mamac.

Ovo je značajna evolucija u načinu na koji kampanje zlonamjernog softvera izbjegavaju otkrivanje. Umjesto da se oslanjaju isključivo na prikriveni kôd ili kratkotrajne domene, operatori koriste pasivne tehnike identifikacije kako bi filtrirali svoju publiku prije nego što napad uopće započne. S više od 250 domena za koje se izvješćuje da su uključene, kampanja ima dovoljno redundancije da uklanjanje pojedinačnih stranica malo usporava cjelokupnu operaciju.

Fingerprinting: alat za oglašivače i napadače

Otiskivanje preglednika nije novo i nije inherentno zlonamjerno. Web stranice i oglasne mreže godinama koriste slične tehnike za praćenje korisnika kroz sesije bez oslanjanja na kolačiće. Ova kampanja pokazuje kako se potpuno iste pasivne metode profiliranja koje se koriste za komercijalno praćenje mogu prenamijeniti za selektivno isporučivanje zlonamjernog softvera uz izbjegavanje otkrivanja.

Na tom preklapanju vrijedi se zadržati. Svaki put kad preglednik otkrije granularne tehničke pojedinosti web stranici, stvara se prilika da se ti podaci upotrijebe na načine koje posjetitelj nije očekivao, bilo da oglasna burza gradi profil ili, u ovom slučaju, operator zlonamjernog softvera odlučuje koga vrijedi napasti. Čitatelji koji žele dublje razumjeti kako fingerprinting i drugi mehanizmi praćenja funkcioniraju te što standardni alati za privatnost mogu, a što ne mogu zaustaviti, možda će smatrati korisnim ponovno pogledati što je VPN i kako funkcionira, budući da je fingerprinting jedna od metoda praćenja koju sam VPN ne neutralizira u potpunosti.

Zašto je ovo važno i izvan macOS-a

Iako ova konkretna kampanja cilja Mac korisnike infostealerima u stilu AMOS-a, temeljna tehnika – korištenje fingerprintinga za selektivno skrivanje zlonamjernog sadržaja od automatiziranih obrana – nije specifična za platformu. Ona odražava širi trend u kojem operatori zlonamjernog softvera posuđuju alate iz svijeta oglašivačke tehnologije i analitike kako bi svoju infrastrukturu učinili otpornijom. Slična logika prikrivanja pojavila se u drugim nedavnim kampanjama koje skrivaju zlonamjerne terete unutar naizgled legitimnih usluga, poput tehnike msaRAT grupe Chaos ransomware, koja prikriva promet zapovijedanja i upravljanja unutar pouzdanih procesa preglednika. Zajednička nit je izbjegavanje putem legitimnosti: napadači se sve više skrivaju na vidljivim mjestima umjesto da se oslanjaju na očito sumnjivu infrastrukturu.

Što to znači za vas

Ako koristite Mac, praktični rizik ovdje je jednostavan: svaku web stranicu koja od vas traži da otvorite Terminal i zalijepite naredbu kako biste "popravili" pogrešku, potvrdili da ste čovjek ili riješili navodni sigurnosni problem, trebate tretirati kao crvenu zastavicu. Legitimna ažuriranja softvera i koraci za rješavanje problema ne funkcioniraju na taj način. Nijedan pravi popravak, ažuriranje preglednika ili CAPTCHA provjera ne zahtijeva da ručno pokrećete shell naredbe.

Budući da se ova kampanja oslanja na fingerprinting kako bi selektivno ciljala stvarne korisnike, standardni alati za sigurnosno skeniranje možda je neće uvijek rano otkriti, što stavlja veći naglasak na svijest korisnika. To je ujedno i podsjetnik da je praćenje temeljeno na fingerprintingu, onakvo kakvo koriste i oglašivači i napadači, uglavnom nevidljivo za prosječnu sesiju pregledavanja, osim ako aktivno ne koristite zaštite privatnosti osmišljene da ograniče ono što vaš uređaj otkriva.

Praktične preporuke

  • Nikada nemojte lijepiti naredbu u Terminal ili Run samo zato što vam je to web stranica rekla, bez obzira na to koliko službeno stranica izgledala.
  • Redovito ažurirajte macOS i svoj preglednik te budite skeptični prema skočnim prozorima koji tvrde da su potrebni hitni popravci.
  • Koristite postavke preglednika ili proširenja koja ograničavaju površinu za fingerprinting, primjerice ograničavanje popisa fontova i pristupa canvasu gdje je to moguće.
  • Ako istražujete kako se alati za enkripciju i privatnost uklapaju u širu strategiju obrane, razumijevanje VPN enkripcije dobra je polazna točka, no imajte na umu da obrane od fingerprintinga zahtijevaju zasebne zaštite na razini preglednika.

Ova ClickFix kampanja korisna je studija slučaja o tome kako se napadači prilagođavaju: ne izmišljajući novi zlonamjerni softver, već posuđujući infrastrukturu za praćenje modernog weba kako bi stare trikove učinili težima za otkrivanje. Oprez prema neželjenim uputama u stilu "popravi sam" ostaje najjednostavnija i najučinkovitija obrana.