Първата кампания с ClickFix и Nuitka срещу macOS
Ново зловредно ПО, наречено Infinity Stealer, атакува macOS системи чрез Python payload, компилиран като изпълним файл с помощта на Nuitka.
Според изследователи от Malwarebytes това е първата документирана кампания за macOS, комбинираща ClickFix техника с Python инфо-стийлър компилиран чрез Nuitka.
Защо атаката е трудна за анализ
- Nuitka компилира Python скрипта в C код и native macOS бинарен файл.
- Това прави malware-а по-устойчив на статичен анализ, тъй като няма очевиден bytecode слой, както при PyInstaller.
- Резултатът е по-труден за обратен инженеринг и откриване от типични Python malware-и.
„Крайният payload е Python скрипт, компилиран с Nuitka в native macOS бинар, което го прави по-труден за откриване и анализ от стандартни Python malware образци.“ – анализират експертите на Malwarebytes.
Веригата на атаката
- ClickFix примамка
- Хакерите използват домейн update-check[.]com, който показва фалшив CAPTCHA като Cloudflare human verification.
- Потребителят е подканен да копира base64 обфускиран curl команден ред в macOS Terminal, заобикаляйки OS защити.
- Изпълнение на stage-2
- Командата декодира Bash скрипт, който:
- Записва stage-2 (Nuitka loader) в
/tmp - Премахва quarantine флага
- Стартира loader чрез
nohup
- Записва stage-2 (Nuitka loader) в
- Скриптът подава C2 и токен чрез environment variables и след това се самоизтрива
- Командата декодира Bash скрипт, който:
- Nuitka loader
- Mach-O бинар с размер 8.6 MB, съдържащ 35 MB zstd архив
- Архивът съдържа stage-3 (UpdateHelper.bin) – реалният Infinity Stealer malware
- Проверки за анализ
- Malware извършва anti-analysis проверки, за да засече виртуализирани или sandboxed среди
Събрани данни
След стартиране, Infinity Stealer събира:
- Креденшъли от Chromium-базирани браузъри и Firefox
- macOS Keychain записи
- Криптовалути и свързани портфейли
- Плейнтекст secrets от developer файлове, напр.
.env
Всички данни се изпращат чрез HTTP POST към C2, а атакуващите получават уведомление в Telegram при завършване.
Препоръки за потребителите
- Не копирайте и не изпълнявайте Terminal команди, които не разбирате напълно.
- Инфо-стийлъри като Infinity Stealer показват, че macOS не е имунизиран срещу напреднали, таргетирани заплахи.
- Обмислете допълнителни защитни мерки, включително monitoring на мрежов трафик и проверка на изпълними файлове от неизвестни източници.
Infinity Stealer демонстрира комбинация от социално инженерство (ClickFix) и усъвършенстван Python malware, компилиран в native macOS бинар с Nuitka.
Потребителите и разработчиците трябва да приемат заплахите за macOS сериозно и да прилагат строга дисциплина при изпълнението на команди и проверката на файлове от непознати източници.









