Недавно задокументированная кампания ClickFix незаметно разрослась в обширную сеть из более чем 250 доменов, созданных, чтобы обманом заставить пользователей Mac заразить свои машины. Примечательным в этой операции является не только её масштаб. Дело в том, что злоумышленники используют фингерпринтинг браузера — тот же метод отслеживания, на который полагаются рекламодатели и брокеры данных, — чтобы решать, кому показывать вредоносную приманку, а кому — безобидную страницу.

Как кампания ClickFix скрывает свои следы

Атаки ClickFix следуют знакомому шаблону: поддельный сайт сообщает посетителям, что в их браузере или системе обнаружена ошибка, а затем предлагает скопировать и вставить команду в Терминал, чтобы «исправить» её. На самом деле эта команда устанавливает вредоносное ПО, в данном случае — вариант, связанный с AMOS, известным похитителем данных для macOS, предназначенным для сбора сохранённых паролей, данных браузера и информации о криптовалютных кошельках.

Что отличает эту кампанию — это серверный фингерпринтинг. Вместо того чтобы показывать вредоносную приманку каждому посетителю, инфраструктура злоумышленников изучает детали входящего браузера — такие как разрешение экрана, установленные шрифты, строки user-agent и другие незаметные сигналы конфигурации, — прежде чем решить, что отобразить. Сканеры безопасности, автоматические боты и исследователи, изучающие домены, обычно получают чистую, ничем не примечательную страницу. Настоящие пользователи Mac, просматривающие сайт в обычном режиме, попадают в воронку приманки ClickFix.

Это значительный шаг в эволюции методов уклонения от обнаружения, используемых вредоносными кампаниями. Вместо того чтобы полагаться исключительно на обфусцированный код или недолговечные домены, операторы применяют пассивные методы идентификации, чтобы отфильтровать аудиторию ещё до начала атаки. По имеющимся данным, в кампании задействовано более 250 доменов, что обеспечивает достаточную избыточность, и отключение отдельных сайтов практически не замедляет её в целом.

Фингерпринтинг: инструмент и для рекламодателей, и для злоумышленников

Фингерпринтинг браузера не нов и не является злонамеренным сам по себе. Веб-сайты и рекламные сети годами используют аналогичные методы для отслеживания пользователей между сессиями без использования cookie-файлов. Эта кампания демонстрирует, как те же самые методы пассивного профилирования, применяемые для коммерческого отслеживания, могут быть перепрофилированы для выборочной доставки вредоносного ПО и уклонения от обнаружения.

На это совпадение стоит обратить внимание. Каждый раз, когда браузер раскрывает веб-сайту детальные технические характеристики, создаётся возможность использования этих данных способами, о которых посетитель даже не подозревал — будь то рекламная биржа, составляющая профиль, или, как в данном случае, оператор вредоносного ПО, решающий, кого стоит атаковать. Читателям, желающим глубже разобраться в том, как работают фингерпринтинг и другие механизмы отслеживания, а также что могут и не могут остановить стандартные инструменты конфиденциальности, возможно, будет полезно перечитать что такое VPN и как он работает, поскольку фингерпринтинг относится к тем методам отслеживания, которые VPN сам по себе полностью не нейтрализует.

Почему это важно не только для macOS

Хотя эта конкретная кампания нацелена на пользователей Mac с помощью похитителей данных типа AMOS, основная техника — использование фингерпринтинга для выборочного скрытия вредоносного контента от автоматических защитных систем — не привязана к платформе. Она отражает более широкую тенденцию, когда операторы вредоносного ПО заимствуют инструменты из мира рекламных технологий и аналитики, чтобы сделать свою инфраструктуру более устойчивой. Подобная логика маскировки проявлялась и в других недавних кампаниях, прячущих вредоносные нагрузки внутри легитимно выглядящих сервисов, например, техника msaRAT группы вымогателей Chaos, которая скрывает трафик управления внутри доверенных процессов браузера. Общая черта — уклонение через легитимность: злоумышленники всё чаще прячутся на виду, а не полагаются на явно подозрительную инфраструктуру.

Что это значит для вас

Если вы используете Mac, практический риск прост: любой веб-сайт, который просит вас открыть Терминал и вставить команду, чтобы «исправить» ошибку, подтвердить, что вы человек, или решить предполагаемую проблему безопасности, следует рассматривать как красный флаг. Легитимные обновления программного обеспечения и шаги по устранению неполадок так не работают. Ни одно настоящее исправление, обновление браузера или проверка CAPTCHA не требует от вас ручного выполнения команд оболочки.

Поскольку эта кампания использует фингерпринтинг для выборочного нацеливания на реальных пользователей, стандартные инструменты сканирования безопасности не всегда могут обнаружить её на ранней стадии, что увеличивает важность осведомлённости пользователей. Это также напоминание о том, что отслеживание на основе фингерпринтинга, которое используют как рекламодатели, так и злоумышленники, в значительной степени незаметно для обычной сессии браузера, если только вы активно не применяете средства защиты конфиденциальности, ограничивающие информацию, раскрываемую вашим устройством.

Практические выводы

  • Ни в коем случае не вставляйте команду в Терминал или диалог «Выполнить» по указанию веб-сайта, как бы официально он ни выглядел.
  • Поддерживайте macOS и браузер в актуальном состоянии и скептически относитесь к всплывающим окнам, утверждающим о необходимости срочных исправлений.
  • Используйте настройки браузера или расширения, ограничивающие площадь поверхности фингерпринтинга, например, по возможности запрещая перечисление шрифтов и доступ к canvas.
  • Если вы изучаете, как шифрование и инструменты конфиденциальности вписываются в более широкую стратегию защиты, понимание шифрования VPN — хорошая отправная точка, однако помните, что для защиты от фингерпринтинга требуются отдельные меры на уровне браузера.

Эта кампания ClickFix — полезный пример того, как адаптируются злоумышленники: не изобретая новое вредоносное ПО, а заимствуя инфраструктуру отслеживания современного интернета, чтобы старые трюки было труднее обнаружить. Сохранять осторожность по отношению к непрошеным инструкциям «исправь сам» остаётся самой простой и самой эффективной защитой.