ClickFix colpisce macOS con un infostealer capace di svuotare i wallet crypto

Il 6 agosto 2026 Huntress ha segnalato un malware scritto in Go, distribuito contro utenti macOS attraverso campagne ClickFix. La catena d’infezione

ClickFix colpisce macOS con un infostealer capace di svuotare i wallet crypto
Malware

Immagine illustrativa generata con AI

Un’e-mail porta l’utente fino al Terminale

Il 6 agosto 2026 Huntress ha segnalato un malware scritto in Go, distribuito contro utenti macOS attraverso campagne ClickFix.

La catena d’infezione comincia con un’e-mail contenente un link. La pagina collegata induce la vittima a copiare ed eseguire manualmente un comando nel Terminale, sfruttando l’ingegneria sociale invece di una vulnerabilità del sistema operativo.

Il comando scarica uno script Bash che raccoglie informazioni sulla macchina, inclusi CPU, RAM, architettura del processore e nome dell’account attivo. In seguito recupera una versione Mach-O compatibile con l’architettura del Mac.

Le versioni esatte di macOS coinvolte non sono state rese note.

Falsi nomi Apple e bypass di Gatekeeper

Lo script crea una directory chiamata trustd, richiamando il nome del componente macOS che verifica certificati crittografici e firme del codice. Il payload viene copiato al suo interno con il nome com.apple.verified.

Il malware rimuove inoltre l’attributo esteso com.apple.quarantine. In questo modo Gatekeeper non tratta il file come elemento scaricato e non mostra il normale avviso di sicurezza al momento dell’esecuzione.

Il codice può anche stabilire la persistenza e tentare di aumentare i privilegi. Per farlo genera, tramite osascript, un falso errore che chiede all’utente la password amministrativa. Una password inserita nella finestra fraudolenta può quindi fornire all’attaccante ulteriori possibilità operative.

Credenziali, Keychain e portafogli sotto attacco

L’infostealer cerca password memorizzate nei browser, credenziali presenti nei cookie, dati di Apple Keychain e informazioni conservate nella cache. La ricerca dei file avviene considerando sia il nome sia l’estensione.

La componente più rischiosa riguarda però il crypto-draining. Il malware può modificare una transazione prima che venga firmata e sostituire o alterare la destinazione dei fondi.

Sono possibili due modalità:

  • svuotamento completo del wallet;
  • sottrazione di una quota soltanto, calcolata in base all’importo e alla criptovaluta.

Huntress ha individuato funzioni dedicate al calcolo dell’1% del contenuto del wallet, con variazioni legate all’asset utilizzato. Il malware può inoltre calcolare il valore complessivo della transazione e determinare quanto trasferire all’attaccante.

Gli asset presi di mira includono Bitcoin, Litecoin, Dogecoin, Monero, Ethereum e XRP. Secondo Huntress, si tratta della prima analisi condotta dall’azienda su un crypto-drainer progettato per non dover necessariamente sottrarre l’intero saldo.

Cosa controllare su un Mac

Non sono state indicate patch, regole di rilevamento o procedure di bonifica specifiche. Gli amministratori dovrebbero tuttavia concentrare i controlli EDR e i log sui passaggi osservati nella catena:

  • esecuzione manuale di comandi in Terminale dopo l’apertura di un link ricevuto via e-mail;
  • script Bash scaricati durante la sessione;
  • directory trustd create in posizioni anomale;
  • file denominati com.apple.verified;
  • rimozione dell’attributo com.apple.quarantine;
  • richieste di password amministrativa generate da osascript;
  • comunicazioni con indirizzi nell’Autonomous System 210644.

L’AS 210644 è gestito da Aeza Group, società russa sanzionata da Stati Uniti e Regno Unito insieme a soggetti affiliati per la fornitura di hosting bulletproof a gruppi ransomware.

Gli utenti macOS non dovrebbero incollare comandi nel Terminale su richiesta di pagine web o messaggi e-mail. Chi ha seguito una procedura ClickFix dovrebbe considerare compromesse le credenziali inserite e verificare immediatamente account, Keychain e transazioni dei wallet.

Dossier sicurezza

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →