ClickFix trifft macOS mit einem Infostealer, der Krypto-Wallets leeren kann
Am 6. August 2026 meldete Huntress eine in Go geschriebene Malware, die über ClickFix-Kampagnen gegen macOS-Nutzer verbreitet wird. Die Infektionskette
Illustration mit KI erzeugt
Eine E-Mail führt den Nutzer ins Terminal
Am 6. August 2026 meldete Huntress eine in Go geschriebene Malware, die über ClickFix-Kampagnen gegen macOS-Nutzer verbreitet wird.
Die Infektionskette beginnt mit einer E-Mail, die einen Link enthält. Die verlinkte Seite verleitet das Opfer dazu, manuell einen Befehl ins Terminal zu kopieren und auszuführen. Dabei kommt Social Engineering statt einer Schwachstelle im Betriebssystem zum Einsatz.
Der Befehl lädt ein Bash-Skript herunter, das Informationen über das Gerät sammelt, darunter CPU, Arbeitsspeicher, Prozessorarchitektur und den Namen des aktiven Kontos. Anschließend lädt es eine zur Mac-Architektur passende Mach-O-Version nach.
Welche macOS-Versionen genau betroffen sind, wurde nicht bekannt gegeben.
Gefälschte Apple-Namen und Umgehung von Gatekeeper
Das Skript erstellt ein Verzeichnis namens trustd und verwendet damit den Namen einer macOS-Komponente, die kryptografische Zertifikate und Codesignaturen überprüft. Die Payload wird unter dem Namen com.apple.verified in dieses Verzeichnis kopiert.
Außerdem entfernt die Malware das Extended Attribute com.apple.quarantine. Dadurch behandelt Gatekeeper die Datei nicht als heruntergeladenes Objekt und zeigt bei der Ausführung keine normale Sicherheitswarnung an.
Der Code kann zudem Persistenz einrichten und versuchen, seine Berechtigungen zu erweitern. Dazu erzeugt er über osascript eine gefälschte Fehlermeldung, die den Nutzer zur Eingabe des Administratorkennworts auffordert. Ein in das betrügerische Fenster eingegebenes Passwort kann dem Angreifer daher zusätzliche Handlungsmöglichkeiten verschaffen.
Zugangsdaten, Keychain und Wallets im Visier
Der Infostealer sucht nach in Browsern gespeicherten Passwörtern, Zugangsdaten in Cookies, Daten aus der Apple-Keychain und Informationen im Cache. Bei der Dateisuche werden sowohl Dateiname als auch Dateiendung berücksichtigt.
Das größte Risiko geht jedoch vom Krypto-Draining aus. Die Malware kann eine Transaktion vor der Signierung verändern und das Ziel der Gelder ersetzen oder manipulieren.
Dabei sind zwei Vorgehensweisen möglich:
- vollständiges Leeren der Wallet;
- Diebstahl nur eines Teilbetrags, der anhand der Summe und der Kryptowährung berechnet wird.
Huntress entdeckte Funktionen, die 1 % des Wallet-Guthabens berechnen, wobei die genaue Berechnung vom verwendeten Asset abhängt. Die Malware kann außerdem den Gesamtwert einer Transaktion ermitteln und festlegen, welcher Betrag an den Angreifer übertragen werden soll.
Zu den anvisierten Assets gehören Bitcoin, Litecoin, Dogecoin, Monero, Ethereum und XRP. Laut Huntress handelt es sich um die erste von dem Unternehmen analysierte Krypto-Drainer-Variante, die nicht zwingend das gesamte Guthaben stehlen muss.
Was auf einem Mac überprüft werden sollte
Spezifische Patches, Erkennungsregeln oder Bereinigungsverfahren wurden nicht genannt. Administratoren sollten EDR-Kontrollen und Logs jedoch auf die in der Angriffskette beobachteten Schritte konzentrieren:
- manuelle Ausführung von Befehlen im Terminal nach dem Öffnen eines Links aus einer E-Mail;
- während der Sitzung heruntergeladene Bash-Skripte;
- in ungewöhnlichen Verzeichnissen erstellte
trustd-Ordner; - Dateien mit dem Namen
com.apple.verified; - Entfernung des Attributs
com.apple.quarantine; - über
osascripterzeugte Aufforderungen zur Eingabe des Administratorkennworts; - Kommunikation mit Adressen im Autonomous System 210644.
AS 210644 wird von der Aeza Group betrieben, einem russischen Unternehmen, das von den USA und dem Vereinigten Königreich gemeinsam mit verbundenen Akteuren wegen der Bereitstellung von Bulletproof-Hosting für Ransomware-Gruppen sanktioniert wurde.
macOS-Nutzer sollten auf Aufforderung von Webseiten oder E-Mail-Nachrichten keine Befehle in das Terminal einfügen. Wer eine ClickFix-Anleitung befolgt hat, sollte die eingegebenen Zugangsdaten als kompromittiert betrachten und unverzüglich Konten, Keychain und Wallet-Transaktionen überprüfen.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




