<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Campagne Russophone on CyberVeille</title>
    <link>https://cyberveille.ch/tags/campagne-russophone/</link>
    <description>Recent content in Campagne Russophone on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Fri, 19 Jun 2026 00:00:00 +0000</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/campagne-russophone/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>macOS ClickFix : un RAT persistant et un stealer AppleScript ciblent Asie, Amérique du Nord et Océanie</title>
      <link>https://cyberveille.ch/posts/2026-06-19-macos-clickfix-un-rat-persistant-et-un-stealer-applescript-ciblent-asie-amerique-du-nord-et-oceanie/</link>
      <pubDate>Fri, 19 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-19-macos-clickfix-un-rat-persistant-et-un-stealer-applescript-ciblent-asie-amerique-du-nord-et-oceanie/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Netskope Threat Labs a publié le 17 juin 2026 une analyse technique d&amp;rsquo;une campagne &lt;strong&gt;ClickFix&lt;/strong&gt; ciblant macOS, interceptée le 31 mai 2026. Cette campagne fait suite à une première vague signalée en avril 2026 et représente une évolution significative : elle intègre désormais un &lt;strong&gt;RAT (Remote Access Trojan) persistant&lt;/strong&gt; en plus d&amp;rsquo;un infostealer AppleScript. L&amp;rsquo;attaquant est identifié comme russophone.&lt;/p&gt;
&lt;h2 id=&#34;-ciblage-et-distribution&#34;&gt;🎯 Ciblage et distribution&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Victimes&lt;/strong&gt; : principalement en Asie, Amérique du Nord et Océanie&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Secteurs&lt;/strong&gt; : technologie, médias, services aux entreprises&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Infrastructure&lt;/strong&gt; : 25 domaines leurres éphémères, tous proxifiés via Cloudflare, enregistrés avec le même email administrateur (&lt;code&gt;dbc9a6801423efc7s@ghastlier[.]com&lt;/code&gt;)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Pages leurres&lt;/strong&gt; : trois variantes — fausse page utilitaire macOS (&amp;ldquo;StellarScan Solutions&amp;rdquo;), fausse page GitHub, page de support IT localisée (Berlin)&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-chaîne-dinfection-entièrement-fileless&#34;&gt;⚙️ Chaîne d&amp;rsquo;infection (entièrement fileless)&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Social engineering ClickFix&lt;/strong&gt; : la victime est incitée à copier-coller une commande &lt;code&gt;curl&lt;/code&gt; dans le Terminal&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Stage 1 (loader zsh)&lt;/strong&gt; : script gzip+base64 évalué en mémoire, effectue :
&lt;ul&gt;
&lt;li&gt;Géofencing CIS : détecte le clavier russe via &lt;code&gt;com.apple.HIToolbox.plist&lt;/code&gt; et quitte silencieusement&lt;/li&gt;
&lt;li&gt;Beacon de télémétrie vers le C2 (IP, locale, hostname, OS, hash de build)&lt;/li&gt;
&lt;li&gt;Récupération du payload AppleScript via &lt;code&gt;curl&lt;/code&gt; pipé directement dans &lt;code&gt;osascript&lt;/code&gt; (jamais écrit sur disque)&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Stage 2 (&amp;ldquo;Meow DEBUG&amp;rdquo;)&lt;/strong&gt; : payload AppleScript exécuté entièrement en mémoire&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&#34;-capacités-du-payload-stage-2&#34;&gt;🦠 Capacités du payload Stage 2&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Vol de credentials&lt;/strong&gt; : fausse boîte de dialogue System Preferences, validation via &lt;code&gt;dscl . authonly&lt;/code&gt;, jusqu&amp;rsquo;à 10 tentatives&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Vol de données navigateurs&lt;/strong&gt; : Chrome, Brave, Edge, Opera, Firefox, Safari, Arc, Vivaldi, Orion, Sidekick, Coccoc et autres (cookies, Login Data, Safe Storage keys)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Vol de wallets crypto&lt;/strong&gt; : 25 wallets desktop (Exodus, Electrum, Atomic, Guarda, Coinomi, Sparrow, Wasabi, Bitcoin Core…) + plus de 100 extensions Chromium dont MetaMask&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Vol de sessions&lt;/strong&gt; : Telegram (&lt;code&gt;tdata/&lt;/code&gt;), Discord (4 variantes), Steam&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Grab de fichiers&lt;/strong&gt; : &lt;code&gt;~/Desktop&lt;/code&gt;, &lt;code&gt;~/Documents&lt;/code&gt; (docx, wallet, key, json, rdp, png…)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Apple Notes&lt;/strong&gt; : copie SQLite directe&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Exfiltration&lt;/strong&gt; : archive ZIP vers &lt;code&gt;https://qwqerrqwr2145qw.com/gate&lt;/code&gt; avec clé API dédiée&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-injection-de-wallets-desktop&#34;&gt;💉 Injection de wallets desktop&lt;/h2&gt;
&lt;p&gt;Après exfiltration, le malware cible &lt;strong&gt;Exodus, Atomic Wallet, Ledger Wallet, Ledger Live, Trezor Suite&lt;/strong&gt; :&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
