Activ.NET Activ.NET
Cybersecurity · 4 min citire

Atacul ClickFix pe macOS: Cum ajung datele critice pe servere rusești

Noile campanii ClickFix vizează utilizatorii macOS cu un infostealer bazat pe Go. Află cum funcționează și cum ne protejăm.

DI
drd. Ing. Dani Radulescu
Inginer · doctorand · Activ.NET Arad
Distribuie
Atacul ClickFix pe macOS: Cum ajung datele critice pe servere rusești

Imagine · cybersecurity

Când discutăm despre securitate cibernetică în mediul de business, discuția se blochează de cele mai multe ori în jurul sistemelor Windows. Tot mai multe companii din Arad și din țară folosesc însă stații macOS, creând o falsă impresie de invulnerabilitate. Experiența ne arată că infractorii cibernetici își adapteze rapid tacticile, exploatând tocmai această relaxare a vigilenței. La Activ.NET, unde gestionăm infrastructuri IT mixte pentru numeroase firme, observăm că atacurile bazate pe inginerie socială sunt tot mai greu de detectat de către angajați, indiferent de sistemul de operare folosit.

#Ce s-a intamplat

Cercetătorii în securitate de la Huntress au analizat o campanie recentă bazată pe o tehnică numită ClickFix, care vizează utilizatorii de macOS. Atacul începe clasic, printr-un email care direcționează victima către o pagină web unde i se cere să execute o comandă în Terminal pentru a remedia o presupusă eroare. În realitate, comanda descarcă un script Bash și un payload scris în limbajul Go, conceput să colecteze date despre sistem și să extragă informații critice.

Software-ul malițios vizează bazele de date cu parole din browsere, datele din Apple Keychain și credențiale salvate în cookie-uri. Mai mult, include funcționalități de tip crypto-drainer capabile să intercepteze tranzacții și să redirecționeze fonduri. O caracteristică inedită observată de analişti este aceea că programul poate calcula un procentaj din valoarea portofelului pentru a nu goli contul instant, mascând astfel prezența infractorilor. Conexiunile malware-ului duc către infrastructuri rusești asociate cu grupuri de ransomware sancționate internațional.

#Impact pentru firme

Pentru o companie mică sau mijlocie, un astfel de incident poate fi devastator. Chiar dacă firma nu deține criptomonede, compromiterea unui singur Mac folosit de management sau de departamentul financiar oferă atacatorilor acces la conturi de email corporative, platforme cloud, VPN-uri și parole salvate în browser.

În practică, pierderea accesului la aceste date sau furtul de credențiale duce la oprirea activității, pierderea încrederii clienților și potențiale amenzi pentru nerespectarea GDPR. Timpul pierdut cu restaurarea sistemelor și investigarea breșei costă bani reali pe care nicio firmă nu își permite să îi piardă. Riscul crește exponențial atunci când utilizatorii nu urmează o igienă strictă a parolelor și nu folosesc soluții centralizate de management al echipamentelor.

#Recomandari concrete

Pentru a reduce riscul unor astfel de compromiteri în compania ta, iată trei măsuri clare pe care le poți implementa chiar de mâine:

  1. Restricționați drepturile de administrator: Asigurați-vă că angajații nu au conturi cu drepturi de root sau administrator pe stațiile de lucru macOS. Rularea de comenzi în Terminal care necesită parole de admin trebuie să fie imposibilă pentru utilizatorul de rând.
  2. Instruiți echipa împotriva ingineriei sociale: Organizați sesiuni scurte de conștientizare. Regula de aur: dacă o pagină web sau un email cere să deschideți Terminalul și să rulați cod necunoscut, este 100% o tentativă de atac.
  3. Apelați la mentenanță și securitate profesionistă: Implementați soluții de Endpoint Detection and Response (EDR) gestionate centralizat și apelați la servicii de Service IT pentru firme pentru a monitoriza anomaliile din rețea înainte ca ele să devină incidente majore.

#Concluziile noastre

Mitul conform căruia un sistem macOS este imun la malware a demult apus. Atacatorii folosesc metode bazate pe manipulare umană, o zonă unde tehnologia nu ne poate proteja complet fără vigilență și politici clare de securitate. La Activ.NET, recomandăm o abordare proactivă: securitatea nu este un produs pe care îl cumperi o singură dată, ci un proces continuu de audit și prevenție. Dacă vrei să îți protejezi infrastructura din Arad sau din țară, echipa noastră îți stă la dispoziție cu expertiză solidă.


Inspirat din: BleepingComputer

Cum a fost scris articolul: documentat cu asistență AI pe baza surselor de mai sus.

Lucrăm cu firme din Arad și din toată țara

Vrei o opinie tehnică pe situația ta concretă?

Spune-ne ce vrei să rezolvi și-ți răspundem în 24h cu o evaluare gratuită — fără presiune comercială.

Folosim cookies

Folosim cookies pentru a îmbunătăți experiența ta, a analiza traficul și a personaliza conținutul. Citește politica de confidențialitate.

Preferințe cookies

Activează doar categoriile de cookies pe care le accepți. Cookies necesare sunt mereu active pentru funcționarea de bază a site-ului.