ClickFix-aanvallen macOS blijven zich ontwikkelen. Onderzoekers beschrijven een infectieketen die begint met een ogenschijnlijk onschuldige aanwijzing: “plak deze ClickFix-command in Terminal”. Vervolgens wordt een loader gestart die systeeminformatie verzamelt, een passend payload ophaalt en uiteindelijk data buitmaakt: van browserwachtwoorden tot iCloud Keychain en daarnaast gestolen sessie-informatie die al in de cache aanwezig kan zijn.
Het opvallendste deel is de manier waarop de malware omgaat met cryptocurrency. In plaats van alleen te stelen wat op dat moment direct bereikbaar is, bevat de campagne een routine die crypto-wallets langzaam kan “dralen” naar een aanvaller gecontroleerd adres. Daarmee verschuift het dreigingsbeeld richting persistence en langdurige geldonttrekking.
Hoe ClickFix-aanvallen macOS slachtoffers bereiken
De kern van de techniek is social engineering gekoppeld aan uitvoering in macOS. De aanval maakt gebruik van een ClickFix-stijl scenario waarbij een gebruiker wordt verleid tot het plakken van een commando in de Terminal-app. Zodra de opdracht draait, start een Bash-profiler/loader.
Die eerste stap doet meer dan alleen “een script uitvoeren”. De malware verzamelt uitgebreide details over de host en gebruikt die informatie om een volgende stap te kiezen: het ophalen van een macOS-payload die past bij de processorarchitectuur van het slachtoffer.
De Go-based stealer: wat wordt er gestolen?
Na het profileren en het ophalen van de payload start de echte stealer-functie. De beschreven malware is Go-based en richt zich op meerdere bronnen van waardevolle inlog- en accountgegevens.
- Browserwachtwoorden die in de browser zijn opgeslagen.
- Apple iCloud Keychain-data, waarmee meerdere typen credentials kunnen worden geraakt.
- Gecachte credentials die al op het systeem aanwezig zijn.
- Terugmelding naar een externe server die door de aanvaller wordt beheerd.
De exfiltratie gaat daarmee verder dan alleen één browser. Het combineert inlogbronnen uit verschillende ecosystemen, waardoor één succesvolle infectie kan leiden tot meerdere routes naar account- en sessiekaping.
Privilege-escalatie via een nep “systeemfout”
Zoals bij veel macOS-stealers wordt ook geprobeerd om privileges te verhogen. Volgens de beschrijving gebeurt dat door het slachtoffer te laten inloggen met systeemreferenties via een misleidende prompt. Die prompt wordt gepresenteerd als een “unexpected system error”.
Na het verkrijgen van benodigde informatie probeert de malware tevens beschadigde systeemonderdelen te herstellen of terug te brengen naar een toestand die verdere verdenking moet beperken. Dit soort herstelmechanismen is bedoeld om de gebruiker niet snel in alarm te laten schieten.
Wallet “DRAIN”: crypto stelen met een geleidelijke aanpak
Waar reguliere stealers vaak vooral gericht zijn op direct buitmaken, bevat deze variant een routine die cryptocurrency-wallets beïnvloedt. De “DRAIN”-functionaliteit controleert of een wallet geld bevat. Als dat het geval is, wordt een deel of het volledige bedrag omgeleid naar een wallet die onder controle staat van de aanvaller.
Daarnaast zijn er meerdere versies of varianten van die functie afhankelijk van de doel-cryptocurrency. In de beschreven informatie gaat het om onder meer Bitcoin, Litecoin, Dogecoin, Monero, Ethereum en XRP. Opvallend is dat de malware niet alleen een generieke actie uitvoert, maar berekent wat 1% van de wallet-inhoud waard is binnen de betreffende valuta—en vervolgens dat aandeel (of meer) inzet voor de afroming.
Huntress beschrijft dit als een relatief nieuwe observatie: niet persé een compleet nieuw concept, maar voor het eerst waargenomen in malware die een wallet zodanig kan leegtrekken dat daarmee ook waarden onder volledige “wallet-emptying” kunnen worden ontkracht door gefaseerde of berekende onttrekking.
Infectieketen met mach-O payloads en architectuurmatching
De aanval werkt met een keten die payloads ophaalt en uitvoert op basis van de kenmerken van de machine. De loader vertaalt profielen van de host naar een passende Mach-O payload, afhankelijk van de CPU-architectuur van het slachtoffer.
Dit maakt de campagne minder “broos”. Waar sommige infecties alleen werken op één type systemen, vergroot architectuurmatching de kans dat dezelfde lure ook op verschillende Mac-omgevingen succesvol kan uitpakken.
Hosting en command-and-control: verwijzing naar Aeza Group
Voor de server-side staging van payloads en de command-and-control (C2) wijst de analyse naar infrastructuur gelinkt aan Aeza Group, een bulletproof hostingprovider die volgens de melding is gesanctioneerd door de VS, het VK en Australië voor het faciliteren van kwaadwillenden.
Voor defenders is dit relevant: het geeft een aanwijzing waar de techniek achter de schermen samenkomt. Niet alleen de client-side lure telt, ook het servergedeelte bepaalt hoe lang de campagne door kan draaien en hoe snel nieuwe varianten kunnen worden uitgerold.
ClickFix-activiteit: meer varianten en extra evasions
De release past in een bredere reeks ClickFix-campagnes die de laatste weken zijn gerapporteerd. Er worden meerdere patronen genoemd die telkens een nieuwe laag van camouflage toevoegen:
- Een macOS-campagne die MacSync en Atomic Stealer verspreidt, waarbij de aanval wachtt tussen uitreiken van de lure via look-alike domeinen. Daarnaast wordt server-side browser-fingerprinting en hardware-validatie gebruikt om alleen “passende” omgevingen te bedienen en crawlers, sandboxes en sommige analyse-tools te blokkeren.
- Een ClickFix-variant op Windows die een legitieme component misbruikt: Program Compatibility Assistant (pcalua.exe). Daarmee wordt een launcher ingezet om ouder-proces detectie te omzeilen. Vervolgens wordt via onder meer PowerShell en WMI een route gestart naar een remote WebDAV-share met tokenized URL’s.
- Een campagne die network-level detectie wil omzeilen met on-the-fly WebAssembly instantiatie en steganografie via SVG. Hierbij wordt gebruikgemaakt van gecompromitteerde legitieme websites die geïnjecteerde JavaScript laten uitvoeren, wasm-modules laten bouwen en uiteindelijk de ClickFix-link in stappen samenstellen.
Deze voorbeelden laten zien dat ClickFix niet één vaste “mal” is. Het is eerder een aanpak: verleiding tot plakken + een keten die in stappen ophaalt, matcht op omgeving en vervolgens het doelwit aanvalt met extra evasions.
Wat je kunt doen om dit te voorkomen
Hoewel de techniek technisch van opzet is, begint preventie bij het gedrag rondom Terminal en vergelijkbare uitvoer-contexten. Denk aan de volgende praktische maatregelen.
- Laat Terminal niet “plakken op commando”. Als iemand vraagt om iets te kopiëren en te plakken in Terminal, behandel dat als een rode vlag—zeker als de uitleg vaag of haastig is.
- Gebruik beveiligingsmonitoring die verdachte scriptuitvoering en payload-downloads kan signaleren. Let daarbij op ketens die eerst profileren en daarna een payload ophalen.
- Beperk privileges en controleer of account- en authenticatieprompts op onverwachte momenten verschijnen.
- Houd macOS en browsers up-to-date en herzie opslag van wachtwoorden waar dat nodig is. Dit voorkomt niet alles, maar verkleint het aanvalsrendement.
Wie sneller verdieping zoekt in aanverwante phishing-/lurepatronen kan ook kijken naar eerdere berichtgeving over ClickFix-achtige omgevingen en supply chain-achtige contexten. Bijvoorbeeld: In Other News: AI, supply chain en poorten onder druk voor breder dreigingsoverzicht, en CI-workflows gehackt via GitHub issues: fix dit als je wilt begrijpen hoe attackers ketens misbruiken om code-uitvoering te bereiken.
Conclusie
ClickFix-aanvallen macOS zijn meer dan “een keer een stealer plaatsen”. De beschreven keten laat zien hoe aanvallers eerst een host herkennen, vervolgens credentials en iCloud Keychain-data uit verschillende bronnen ophalen en daarna—voor sommige doelwitten—een DRAIN-functie inzetten om crypto-wallets langzaam richting aanvaller te laten aflopen. Dat maakt de dreiging niet alleen technisch, maar ook strategisch: het doel is continuïteit in geldonttrekking, niet enkel snelle datadiefstal.
Door Terminal-plakacties kritisch te benaderen, privileges te beperken en verdachte execution- en downloadpatronen te detecteren, verklein je de kans dat zo’n ClickFix-lure ooit effect heeft op jouw omgeving.
Bron: https://thehackernews.com/2026/08/clickfix-attacks-deliver-macos-stealer.html
