Een MacBook Pro met regels programmacode op het scherm in een donkere omgeving
Nieuws24 juni · 00:365 min leestijd

Nieuwe macOS-aanval misbruikt Terminal om stiekem een wachtwoorddief te installeren

Een nieuwe ClickFix-campagne laat Mac-gebruikers via Terminal ongemerkt een schijfkopie met malware downloaden en starten. De buit: wachtwoorden, cookies, Keychain en cryptowallets. De zwakke plek is geen lek, maar één geplakt commando.

Een nieuwe aanvalscampagne op macOS maakt van een bekende truc een vrijwel onzichtbare besmetting. Een nep-CAPTCHA vraagt je om Terminal te openen en een commando te plakken, en dat ene commando downloadt en koppelt op de achtergrond een schijfkopie met een wachtwoorddief en start die automatisch. Geen verdachte bijlage, geen dubbelklik op een installer, alleen die ene plakactie. Voor veel bedrijven die de Mac nog als het veilige hoekje van het kantoor zien, is dat een ongemakkelijke wake-upcall.

Hoe de aanval werkt

De aanval begint met een pagina die zich voordoet als een verificatiestap ("bevestig dat je geen robot bent") en je opdraagt een commando in Terminal te plakken. Onderzoekers van Palo Alto Networks Unit 42 ontleedden wat dat commando doet: het haalt stil een DMG-bestand binnen, koppelt die schijfkopie onzichtbaar en start de app erin automatisch. Het gebruikt curl met stille opties om het bestand op te halen naar de tijdelijke map, en hdiutil om de schijfkopie te koppelen zonder dat er een venster in Finder verschijnt. Daarna zoekt het zelf naar het programma in de kopie en voert het uit.

Het nieuwe zit hem in die automatisering. Eerdere DMG-campagnes vereisten nog dat het slachtoffer de schijfkopie zelf opende en de app handmatig startte. Hier doet dat ene geplakte commando alles, wat de drempel voor een besmetting fors verlaagt.

Wat de malware buitmaakt

De lading is de Atomic macOS Stealer, kortweg AMOS, een veelgebruikte commerciele infostealer. Eenmaal actief verzamelt die wachtwoorden uit een reeks Chromium- en Firefox-gebaseerde browsers, de Apple Keychain, Safari-cookies, notities, documenten en de gegevens van cryptowallets. Om je inlogwachtwoord te bemachtigen toont de malware een nep-wachtwoordvenster dat eruitziet als een systeemmelding van macOS. Berucht is ook dat hij legitieme wallet-apps zoals Ledger Live en Trezor Suite vervangt door kwaadaardige versies, gericht op het leegtrekken van cryptotegoeden.

Dit is geen losse, exotische dreiging. Microsoft documenteerde in mei dezelfde ClickFix-naar-AMOS-werkwijze op de Mac, inclusief het vervangen van wallet-software, wat laat zien dat hier een hele reeks campagnes achter zit en niet één toevallige actie.

Waarom juist de Mac, en juist nu

ClickFix werkt omdat het precies de signalen omzeilt waar mensen op letten. Er is geen besmette bijlage en geen duidelijk louche download, alleen een instructie die belooft een probleem op te lossen. Op macOS zorgt de Terminal-stap er bovendien voor dat Gatekeeper, de ingebouwde controle die onbekende apps tegenhoudt, buitenspel staat: jij voert het immers zelf uit. Tel daarbij op dat veel organisaties hun Macs nog altijd als inherent veilig beschouwen en er geen endpointbescherming op draaien, en je hebt precies het gat waar deze campagne doorheen glipt.

Wat betekent dit voor jouw bedrijf

De belangrijkste maatregel kost niets en is geen software: plak nooit een commando in Terminal omdat een website daarom vraagt om iets te "verifieren" of te "repareren". Dat is letterlijk de hele aanval. Maak die reflex expliciet bij je team, want net als bij WhatsApp-phishing dat nep-bedrijfsdocumenten gebruikt om computers volledig over te nemen draait het hier om vertrouwen, niet om een technisch lek. Microsoft adviseert organisaties dan ook om gebruikers te waarschuwen tegen instructies uit onbetrouwbare bronnen en Terminal-gebruik actief te monitoren.

De les is dat verdediging hier vooral begint bij je proces en de mensen, niet bij een product. Combineer dat met de basis op orde: endpointbescherming ook op Macs, en de vijf lagen die je zelf kunt nalopen. De zwakke plek zit niet in de Mac, maar in de instructie om te plakken. Train de reflex om die te weigeren, en de aanval valt in het niets.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Beveiliging die past bij je mensen

Aanvallen als deze stoppen niet bij een tool, maar bij een goed proces. Ik help je dat end-to-end inrichten: van meedenken over je risico's en het ontwerpen van heldere werkafspraken tot het automatiseren van detectie en het koppelen van je systemen, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

ChatGPT legt kliks en toetsaanslagen vast in onversleutelde bestanden op je Mac
Nieuws
4 min

14 aug 20:22

ChatGPT legt kliks en toetsaanslagen vast in onversleutelde bestanden op je Mac

OpenAI brengt Computer History uit in de ChatGPT-app voor macOS. Kliks, toetsaanslagen en app-wissels worden onversleutelde Markdown-bestanden op de Mac zelf. De toegang in de EER volgt volgens OpenAI binnen enkele weken.

Unit 42 toont drie aanvallen op gesynchroniseerde Google-passkeys
Nieuws
5 min

4 aug 06:14

Unit 42 toont drie aanvallen op gesynchroniseerde Google-passkeys

Unit 42 beschrijft drie aanvallen waarmee malware op een besmette Windows-pc gesynchroniseerde passkeys uit Google Password Manager kaapt, inclusief de hoofdsleutel onder alle passkeys. De cryptografie blijft heel, maar de uitrol in Entra ID vraagt een keuze.

ClickFix herkennen en blokkeren: de nep-CAPTCHA die medewerkers zelf malware laat installeren
Gids
Uitgebreide gids12 min

20 jul 13:04

ClickFix herkennen en blokkeren: de nep-CAPTCHA die medewerkers zelf malware laat installeren

Een nep-CAPTCHA die vraagt om Win+R te openen en een commando te plakken: zo werkt ClickFix. Deze gids laat zien hoe je het patroon herkent, gelaagd blokkeert met techniek en detectie, en je team er gericht op traint.

Je ex-medewerker levert de bedrijfslaptop en telefoon niet in: zo krijg je het apparaat en de data terug
Gids
Uitgebreide gids14 min

24 aug 09:00

Je ex-medewerker levert de bedrijfslaptop en telefoon niet in: zo krijg je het apparaat en de data terug

Een vertrekker houdt de laptop en de telefoon. Dit is de volgorde waarin je ze terugkrijgt zonder je bewijs, je data of je gelijk weg te gooien: vastleggen, inventariseren, veiligstellen, vergrendelen, sommeren, en pas dan de rechter.

Zoom dicht drie lekken waarmee een deelnemer je apparaat kon overnemen
Nieuws
4

13 aug 06:31

Zoom dicht drie lekken waarmee een deelnemer je apparaat kon overnemen

Zoom repareerde drie lekken in het tekengereedschap bij schermdelen waarmee een deelnemer zonder klik code kon uitvoeren op andermans machine. De patch ligt er sinds eind juni, maar Zoom laat veel oudere clients gewoon meevergaderen.

Microsoft legt gekaapte hotelwifi bij de Russische SVR en vindt twee malwarefamilies
Nieuws
6 min

3 aug 16:23

Microsoft legt gekaapte hotelwifi bij de Russische SVR en vindt twee malwarefamilies

Microsoft legt de gekaapte hotel- en congreswifi bij een subcluster van de Russische inlichtingendienst SVR en vindt twee malwarefamilies. De aanval stopt niet meer bij een gestolen inlog, maar zet een spionageprogramma op de laptop zelf.