Hack Alerta

Grupo Lazarus usa técnica ClickFix para atacar usuários de macOS

Grupo Lazarus lança campanha com técnica ClickFix contra usuários de macOS, explorando engenharia social para obter acesso remoto e exfiltrar dados sensíveis.

Contexto da ameaça

O grupo de cibercriminosos norte-coreano Lazarus, conhecido por operações de espionagem e roubo financeiro, lançou uma nova campanha focada em usuários de sistemas operacionais macOS. A tática empregada, denominada ClickFix, representa uma evolução nas técnicas de engenharia social, explorando a confiança do usuário em ferramentas de desenvolvimento e suporte técnico.

Diferente de ataques tradicionais que dependem de anexos maliciosos ou links diretos, o ClickFix manipula o comportamento do usuário para que ele execute comandos maliciosos em seu próprio terminal. Isso permite que os atacantes contornem muitas defesas de endpoint que monitoram a execução de arquivos binários, pois o comando é iniciado pelo próprio usuário legítimo.

Mecanismo de exploração

A campanha inicia com mensagens de phishing altamente direcionadas, muitas vezes disfarçadas de notificações de segurança, atualizações de software ou solicitações de suporte técnico. O objetivo é induzir o usuário a clicar em um link que redireciona para uma página de login falsa ou um repositório comprometido.

Uma vez que o usuário interage com o conteúdo, um script é executado que solicita permissões de administrador ou executa comandos de shell. O ataque é projetado para parecer legítimo, utilizando terminais de desenvolvimento comuns e instruções que parecem parte de um processo de configuração padrão.

Impacto e alcance

Os alvos incluem organizações com forte presença em desenvolvimento de software, empresas de tecnologia e executivos de alto nível que utilizam macOS em suas estações de trabalho. A natureza do ataque permite que os criminosos obtenham acesso remoto persistente, exfiltrem dados sensíveis e instalem backdoors adicionais no sistema comprometido.

A detecção é dificultada pela falta de assinaturas de malware tradicionais, pois a execução ocorre via linha de comando e scripts legítimos do sistema. Isso exige uma monitorização comportamental avançada e análise de tráfego de rede para identificar anomalias.

Medidas de mitigação recomendadas

Administradores de segurança devem implementar políticas de restrição de execução de scripts no macOS, limitando a capacidade de usuários comuns de executar comandos de shell sem supervisão. A educação do usuário é fundamental, enfatizando a verificação de solicitações de acesso e a confirmação de fontes antes de clicar em links.

Além disso, a implementação de soluções de detecção de ameaças baseadas em comportamento (EDR) pode ajudar a identificar padrões de execução de comandos suspeitos que se desviam do comportamento normal do usuário. A revisão de logs de terminal e a auditoria de permissões de administrador devem ser parte integrante da estratégia de defesa.

O que os CISOs devem fazer imediatamente

Revisar as políticas de execução de scripts no ambiente macOS e garantir que apenas scripts assinados e verificados sejam executados. Implementar monitoramento contínuo de atividades de terminal e alertas para execução de comandos de rede ou download de arquivos em horários incomuns. Treinar equipes de desenvolvimento e usuários finais sobre os riscos de engenharia social e a importância de validar solicitações de suporte técnico.


Baseado em publicação original de Dark Reading
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.