Sahte CAPTCHA ekranıyla Terminal'e komut yapıştıran yeni macOS ClickFix saldırısı, DMG'leri sessizce bağlayıp Atomic Stealer zararlısını çalıştırıyor.
Ne oldu?
Palo Alto Networks'ün Unit 42 ekibinin keşfettiği yeni bir macOS ClickFix kampanyası, kullanıcıları sahte bir CAPTCHA doğrulama ekranıyla tuzağa düşürerek Terminal üzerinden zararlı komutlar çalıştırıyor. Saldırıda kurban, "kendini doğrula" bahanesiyle Terminal'i açıp bir komutu kopyalayıp yapıştırmaya ikna ediliyor; komut çalıştığında `curl -fsSL` ile saldırgana ait sunucudan (svs-verificationdate[.]beer) bir DMG dosyası `/tmp` klasörüne rastgele isimle indiriliyor, macOS'un yerleşik aracı `hdiutil attach -nobrowse` ile disk imajı Finder ve masaüstünde görünmeden sessizce bağlanıyor ve içindeki ilk `.app` veya `.pkg` paketi `open` komutuyla otomatik olarak başlatılıyor. Araştırmacıların incelediği "s.01M0td.dmg" imajı, kendinden imzalı "NNApp.app" adlı bir uygulama içeriyordu; bu paketin Atomic macOS Stealer (AMOS) zararlı yazılım ailesine ait olduğu belirlendi.
Neden önemli?
ClickFix, sahte CAPTCHA, tarayıcı hatası veya sistem uyarısı göstererek ziyaretçiyi saldırganın "çözüm" komutunu kopyalayıp çalıştırmaya ikna eden bir sosyal mühendislik tekniğidir; son bir yılda hem siber suçlular hem de devlet destekli gruplar arasında hızla yaygınlaştı. Önceki macOS DMG saldırılarında genellikle kullanıcının dosyayı elle açması bekleniyordu; bu yeni varyant, komutu sessizce çalıştırıp imajı otomatik bağlayarak o farkındalık bariyerini büyük ölçüde aşıyor.
AMOS son derece kapsamlı bir bilgi hırsızıdır. Sekiz Chromium tabanlı tarayıcıyı (Chrome, Edge, Brave, Opera, Arc, Vivaldi, CocCoc, Yandex) ve Firefox türevlerini (Tor, Waterfox, Zen, LibreWolf, SeaMonkey) hedef alarak çerezleri, oturum açma veritabanlarını, otomatik doldurma ve kayıtlı ödeme kartlarını çalar. Ayrıca Exodus, Electrum, Atomic Wallet, Wasabi, Bitcoin Core, Guarda, Binance ve TonKeeper gibi kripto cüzdanlarını; Telegram Desktop ve Discord verilerini; Apple Keychain'i, Apple Notes'u, Safari çerezlerini ve PDF/TXT/RTF belgelerini toplar. Toplanan veriler ZIP'lenip saldırganın sunucusuna yüklenir. Daha endişe verici taraf, zararlının sahte bir Sistem Tercihleri parola ekranı gösterip parolayı çalması ve meşru Ledger Live ile Trezor Suite kurulumlarını zararlı sürümlerle değiştirmesidir — bu da olası bir kripto hırsızlığı için hazırlık anlamına gelir.
Kim veya ne etkileniyor?
Asıl hedef macOS cihaz kullanan son kullanıcılar; özellikle kripto varlık sahipleri, tarayıcılarında oturum bilgisi saklayanlar ve Terminal komutlarının işlevini sorgulamadan çalıştırabilenler risk altında. Komuta-kontrol sunucuları svs-verificationdate[.]beer ve 196.251.107[.]171 adreslerinde tespit edildiğinden, bu adreslerle trafik gözlenen kurumsal uç noktalar doğrudan darbe alabilir. Kurumlar açısından Keychain, oturum belirteçleri ve kripto verisi taşıyan Mac'ler öncelikli savunma noktasıdır.
Ne yapılmalı?
Altın kural şudur: hiçbir meşru web sitesi "CAPTCHA doğrulama", "tarayıcıyı düzeltme" veya "sorun giderme" adıyla Terminal açıp komut çalıştırmanızı istemez — tam anlamadığınız hiçbir komutu asla çalıştırmayın. Mac kullanıcıları Gatekeeper'ı devrede tutmalı, bilinmeyen geliştiricilerin uygulamalarına izin vermemeli ve DMG tabanlı yüklemeleri engellemek için bir uç nokta koruma (EDR/XDR) çözümü kullanmalıdır. Kripto varlıklar için donanım cüzdanı tercih edin, oturum belirteçlerini düzenli yenileyin ve şüpheli `svs-verificationdate.beer` adresini ağ filtrelerine ekleyin. Son olarak, tarayıcı çerez ve otomatik doldurma verilerini en aza indirerek olası bir sızıntının etkisini sınırlayın.