Een nieuwe aanvalscampagne op macOS maakt van een bekende truc een vrijwel onzichtbare besmetting. Een nep-CAPTCHA vraagt je om Terminal te openen en een commando te plakken, en dat ene commando downloadt en koppelt op de achtergrond een schijfkopie met een wachtwoorddief en start die automatisch. Geen verdachte bijlage, geen dubbelklik op een installer, alleen die ene plakactie. Voor veel bedrijven die de Mac nog als het veilige hoekje van het kantoor zien, is dat een ongemakkelijke wake-upcall.
Hoe de aanval werkt
De aanval begint met een pagina die zich voordoet als een verificatiestap ("bevestig dat je geen robot bent") en je opdraagt een commando in Terminal te plakken. Onderzoekers van Palo Alto Networks Unit 42 ontleedden wat dat commando doet: het haalt stil een DMG-bestand binnen, koppelt die schijfkopie onzichtbaar en start de app erin automatisch. Het gebruikt curl met stille opties om het bestand op te halen naar de tijdelijke map, en hdiutil om de schijfkopie te koppelen zonder dat er een venster in Finder verschijnt. Daarna zoekt het zelf naar het programma in de kopie en voert het uit.
Het nieuwe zit hem in die automatisering. Eerdere DMG-campagnes vereisten nog dat het slachtoffer de schijfkopie zelf opende en de app handmatig startte. Hier doet dat ene geplakte commando alles, wat de drempel voor een besmetting fors verlaagt.
Wat de malware buitmaakt
De lading is de Atomic macOS Stealer, kortweg AMOS, een veelgebruikte commerciele infostealer. Eenmaal actief verzamelt die wachtwoorden uit een reeks Chromium- en Firefox-gebaseerde browsers, de Apple Keychain, Safari-cookies, notities, documenten en de gegevens van cryptowallets. Om je inlogwachtwoord te bemachtigen toont de malware een nep-wachtwoordvenster dat eruitziet als een systeemmelding van macOS. Berucht is ook dat hij legitieme wallet-apps zoals Ledger Live en Trezor Suite vervangt door kwaadaardige versies, gericht op het leegtrekken van cryptotegoeden.
Dit is geen losse, exotische dreiging. Microsoft documenteerde in mei dezelfde ClickFix-naar-AMOS-werkwijze op de Mac, inclusief het vervangen van wallet-software, wat laat zien dat hier een hele reeks campagnes achter zit en niet één toevallige actie.
Waarom juist de Mac, en juist nu
ClickFix werkt omdat het precies de signalen omzeilt waar mensen op letten. Er is geen besmette bijlage en geen duidelijk louche download, alleen een instructie die belooft een probleem op te lossen. Op macOS zorgt de Terminal-stap er bovendien voor dat Gatekeeper, de ingebouwde controle die onbekende apps tegenhoudt, buitenspel staat: jij voert het immers zelf uit. Tel daarbij op dat veel organisaties hun Macs nog altijd als inherent veilig beschouwen en er geen endpointbescherming op draaien, en je hebt precies het gat waar deze campagne doorheen glipt.
Wat betekent dit voor jouw bedrijf
De belangrijkste maatregel kost niets en is geen software: plak nooit een commando in Terminal omdat een website daarom vraagt om iets te "verifieren" of te "repareren". Dat is letterlijk de hele aanval. Maak die reflex expliciet bij je team, want net als bij WhatsApp-phishing dat nep-bedrijfsdocumenten gebruikt om computers volledig over te nemen draait het hier om vertrouwen, niet om een technisch lek. Microsoft adviseert organisaties dan ook om gebruikers te waarschuwen tegen instructies uit onbetrouwbare bronnen en Terminal-gebruik actief te monitoren.
De les is dat verdediging hier vooral begint bij je proces en de mensen, niet bij een product. Combineer dat met de basis op orde: endpointbescherming ook op Macs, en de vijf lagen die je zelf kunt nalopen. De zwakke plek zit niet in de Mac, maar in de instructie om te plakken. Train de reflex om die te weigeren, en de aanval valt in het niets.
Veelgestelde vragen
Beveiliging die past bij je mensen
Aanvallen als deze stoppen niet bij een tool, maar bij een goed proces. Ik help je dat end-to-end inrichten: van meedenken over je risico's en het ontwerpen van heldere werkafspraken tot het automatiseren van detectie en het koppelen van je systemen, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
