đ Contexte Netskope Threat Labs a publiĂ© le 17 juin 2026 une analyse technique dâune campagne ClickFix ciblant macOS, interceptĂ©e le 31 mai 2026. Cette campagne fait suite Ă une premiĂšre vague signalĂ©e en avril 2026 et reprĂ©sente une Ă©volution significative : elle intĂšgre dĂ©sormais un RAT (Remote Access Trojan) persistant en plus dâun infostealer AppleScript. Lâattaquant est identifiĂ© comme russophone.
đŻ Ciblage et distribution Victimes : principalement en Asie, AmĂ©rique du Nord et OcĂ©anie Secteurs : technologie, mĂ©dias, services aux entreprises Infrastructure : 25 domaines leurres Ă©phĂ©mĂšres, tous proxifiĂ©s via Cloudflare, enregistrĂ©s avec le mĂȘme email administrateur (dbc9a6801423efc7s@ghastlier[.]com) Pages leurres : trois variantes â fausse page utilitaire macOS (âStellarScan Solutionsâ), fausse page GitHub, page de support IT localisĂ©e (Berlin) âïž ChaĂźne dâinfection (entiĂšrement fileless) Social engineering ClickFix : la victime est incitĂ©e Ă copier-coller une commande curl dans le Terminal Stage 1 (loader zsh) : script gzip+base64 Ă©valuĂ© en mĂ©moire, effectue : GĂ©ofencing CIS : dĂ©tecte le clavier russe via com.apple.HIToolbox.plist et quitte silencieusement Beacon de tĂ©lĂ©mĂ©trie vers le C2 (IP, locale, hostname, OS, hash de build) RĂ©cupĂ©ration du payload AppleScript via curl pipĂ© directement dans osascript (jamais Ă©crit sur disque) Stage 2 (âMeow DEBUGâ) : payload AppleScript exĂ©cutĂ© entiĂšrement en mĂ©moire đŠ CapacitĂ©s du payload Stage 2 Vol de credentials : fausse boĂźte de dialogue System Preferences, validation via dscl . authonly, jusquâĂ 10 tentatives Vol de donnĂ©es navigateurs : Chrome, Brave, Edge, Opera, Firefox, Safari, Arc, Vivaldi, Orion, Sidekick, Coccoc et autres (cookies, Login Data, Safe Storage keys) Vol de wallets crypto : 25 wallets desktop (Exodus, Electrum, Atomic, Guarda, Coinomi, Sparrow, Wasabi, Bitcoin CoreâŠ) + plus de 100 extensions Chromium dont MetaMask Vol de sessions : Telegram (tdata/), Discord (4 variantes), Steam Grab de fichiers : ~/Desktop, ~/Documents (docx, wallet, key, json, rdp, pngâŠ) Apple Notes : copie SQLite directe Exfiltration : archive ZIP vers https://qwqerrqwr2145qw.com/gate avec clĂ© API dĂ©diĂ©e đ Injection de wallets desktop AprĂšs exfiltration, le malware cible Exodus, Atomic Wallet, Ledger Wallet, Ledger Live, Trezor Suite :
...