Die Infektionskette beginnt mit einem ClickFix-Köder, der zum Download und zur Ausführung eines bösartigen Windows-Installers über “msiexec.exe” führt. Das als Spotify getarnte Paket “ComponentTask33-4d14e6ac.msi” installiert die Node.js-Laufzeitumgebung und startet den ChainScript-JavaScript-Agenten über versteckte PowerShell- und VBScript-Stufen.
Das PowerShell-Skript legt Laufzeitumgebung, Agent-Quellcode, Konfiguration und weitere Hilfsdateien in mehreren Microsoft-ähnlich benannten Pfaden unterhalb von “%LOCALAPPDATA%” ab. Das VBScript fungiert als eigentlicher Starter. Der laufende Agent verankert sich auf Nutzerebene über eine geplante Aufgabe, ersatzweise über einen Run-Schlüssel in der Registry. Anschließend verbindet er sich per WebSocket mit dem C2-Server und holt sich weitere Aufträge; zu den unterstützten Befehlen gehören auch Selbstaktualisierung und das Entfernen der Persistenz.
“ChainScript spiegelt ein aufkommendes Muster wider, bei dem Schadsoftware Entwicklungs-Frameworks und blockchainbasierte C2-Ermittlung einsetzt, um Infrastruktur zu rotieren und klassische indikatorbasierte Erkennung zu erschweren”, schreibt Blackpoint. Weil die Ermittlung des Backends vom Schadcode getrennt sei und der Polygon-Contract als externer Auflöser diene, könne der Betreiber infizierte Rechner auf neue Infrastruktur umleiten und dabei denselben Implantat- und Wiederverbindungsablauf beibehalten.
Zeitgleich kompromittierten Angreifer das offizielle Reddit-Konto von HBO Max (“u/hbomax”) und schalteten darüber bösartige Anzeigen, die ClickFix-Angriffe auf Windows- und macOS-Geräte auslösten und Infostealer installierten. Hudson Rock und ADAMnetworks nennen die Aktivität PasteSwitch. Wie das Konto übernommen wurde und wie viele Nutzer auf die Anzeigen klickten oder infiziert wurden, ist unbekannt. Insgesamt schaltete das verifizierte Konto innerhalb von 48 Stunden 108 bösartige Anzeigen.
Auf macOS lieferte PasteSwitch MacSync, den Atomic macOS Stealer (AMOS) sowie gefälschte Wallet-Anwendungen, die auf Wiederherstellungsphrasen zielen. Der Windows-Zweig verteilt Amatera Stealer und Krypto-Clipper wie AnimateClipper und ZigClipper. “Die Angreifer nutzten sehr sorgfältig gestaltete Materialien, um Vertrauen aufzubauen, bevor sie die Schadsoftware auslieferten”, so Hudson Rock. Durch die Übernahme eines verifizierten Unternehmenskontos hätten sie die anfängliche Skepsis vieler Nutzer gegenüber Internetwerbung umgangen.
Nach Daten von Seqrite Labs konzentrieren sich MacSync-Infektionen auf die USA, gefolgt von Großbritannien, Deutschland, Japan, Kanada, Frankreich, Singapur, Australien, Indien und den Niederlanden. MacSync-Kampagnen zielten vor allem auf Regionen mit verbreitetem macOS-Einsatz in Unternehmen, Technologie- und Softwareentwicklungsbranchen sowie aktiven Krypto- und Web3-Communities, erklärt Forscher Chandra Kant Bauri.
Cato Networks beschreibt eine weitere ClickFix-Kampagne mit einem vorgetäuschten Codex-Download, der über Suchergebnisse auf gefälschte Google-Sites-Seiten führt und macOS-Nutzer dazu bringt, einen Befehl ins Terminal einzufügen; am Ende steht Atomic Stealer. Der kopierte Befehl lade zunächst einen Shell-Skript-Loader, der einen eingebetteten Datenblock dekodiert und per eval ausführt; die zweite Stufe protokolliert die Ausführung und holt die finale Mach-O-Nutzlast. Besucher mit Nicht-Mac-Geräten bekommen eine harmlose Täuschungsseite zu sehen.
Microsoft berichtete in einem Bericht des Vormonats über eine macOS-ClickFix-Kampagne, die MacSync und Atomic Stealer über mindestens 250 nachgeahmte Domains verbreitete. Die Kampagne habe sich von breit gestreuten Ködern hin zu einer serverseitigen Browser-Fingerprinting-Schranke entwickelt, die den Köder vorwiegend Besuchern zeigt, deren Umgebung nach einem echten macOS-Browser aussieht — was die Sichtbarkeit für Crawler, Sandboxes und automatisierte Analyse einschränkt.
