SANS: Die Macfinger-ClickFix-Malware ist nicht der AMOS-Stealer
Der macOS-Infostealer, den die Kampagne Macfinger ClickFix verbreitet, ist wahrscheinlich keine Variante des Atomic macOS Stealer (AMOS), als die er zunächst gemeldet wurde. Zu diesem Schluss kommt Brad Duncan vom SANS Internet Storm Center am
- September, nachdem er am Vortag eine frische Infektion auf einem echten Mac mit macOS 27.0 durchgespielt hatte. Seine Liste der Unterschiede reicht von der Datensammlung über den Abfluss und die Persistenz bis zur Verpackung - und er sagt offen, dass er noch nicht weiß, wie die Schadsoftware heißen soll.
Die Kette beginnt wie jeder ClickFix-Köder: Eine gefälschte CAPTCHA-Seite legt einen Befehl in die Zwischenablage und fordert dazu auf, ihn im Terminal einzufügen. Der Befehl lädt ein Shell-Skript, das mit uname -m die Architektur prüft und dann entweder eine arm64- oder eine x86_64-Mach-O-Datei nachlädt. AMOS dagegen liefert einen einzigen Universal-Installer für beide Architekturen. Die Binärdatei spricht mit ihrem Server per Websocket und zusätzlich per HTTP POST, meldet sich als Go-http-client/1.1 und berichtet jeden Schritt - Download, exec_start, exec_ok -, bevor sie Daten an einen Pfad /api/credentials hochlädt. Für die Persistenz sorgt ein LaunchAgent namens com.apple.softwareupdated.plist, der auf eine Kopie unter Library/Caches/com.apple.softwareupdate/ zeigt. Drei auf dem Rechner gefundene Kopien unterschieden sich leicht in Größe und Hash - eine Sperre über einen einzelnen Hash greift also nicht.
Bevor etwas abfloss, löste die Malware eine Reihe gewöhnlicher Zustimmungsdialoge von macOS aus: Terminal wollte auf Dokumente, Schreibtisch und Downloads zugreifen, auf die Fotomediathek und Apple Music, "bash" wollte Notizen steuern, und zum Schluss wurden das Administratorpasswort und das Schlüsselbund-Passwort abgefragt. Das Tagebuch veröffentlicht die Indikatoren, darunter Loader- und C2-Adressen sowie SHA-256-Hashes.

Was das bedeutet
Die Namensfrage ist keine Formalie. Erkennungsregeln, Threat-Intelligence-Feeds und Playbooks für Vorfälle hängen oft am Namen einer Familie. Ist dies eine eigene Familie, übersehen für AMOS geschriebene Signaturen den Persistenzpfad und den Websocket-Kanal, und wer "AMOS kennt", sucht an den falschen Stellen. Maßgeblich sind die veröffentlichten Dateipfade und Netzwerkmuster, nicht das Etikett.
Die Lehre für die Abwehr ist die, die ClickFix immer wieder erteilt: Der Angriff gelingt, weil das Opfer den ersten Befehl selbst ausführt, und jeder spätere Schritt ist ein legitimer Systemdialog, den man zu bestätigen gelernt hat. Wirksam gegen den eigentlichen Mechanismus sind Regeln, die Terminal als Ausgangspunkt von Ketten nach dem Muster curl | sh unterbinden, Alarme für neue LaunchAgents, deren Namen Apple-Dienste imitieren, und der klare Hinweis an alle Mitarbeitenden, dass keine Website je einen Terminal-Befehl als Nachweis des Menschseins verlangt. Eine Suche nach Dateinamen oder Hashes hilft kaum, weil sich die Proben von Kopie zu Kopie ändern.