LONDON (IT BOLTWISE) – Eine macOS-Malvertising-Kampagne nutzt „ClickFix“, um nach einer scheinbar harmlosen Websuche einen gefälschten Neustart auszulösen. Dabei wird unbemerkt ein Terminal-Befehl in die Zwischenablage kopiert, der anschließend weitere Schadsoftware nachlädt. Zur Steuerung dient ein Verfahren, bei dem die Kommando-Serveradresse aus einem Ethereum-Smart-Contract abgerufen wird. In der beobachteten Variante stammen die Module offenbar aus einem gemeinsamen Wallet-Cluster, was auf einen koordinierten Betreiber hindeutet.

Was auf dem ersten Blick wie ein reines „Social-Engineering“ wirkt, hat in der macOS-Kampagne vor allem eine praktische Komponente: Die Angreifer wollen, dass Nutzer einen gefährlichen Befehl ausführen, ohne dass die Oberfläche wie ein klassischer Malware-Versuch aussieht. Laut AllSecure beginnt der Ablauf nicht mit einem Jobangebot oder einem Programmiertest, sondern mit einer Websuche, bei der das Opfer ein gesponsertes Ergebnis eines vermeintlichen Anbieters anklickt. Direkt nach dem Laden der präparierten Seite zeigt der Browser eine Vollbildmeldung an, die einen laufenden macOS-Neustart simuliert und so den Eindruck vermittelt, der Rechner „hänge“ im Update.
Technisch setzt die Kampagne dabei auf „ClickFix“, ein Muster, bei dem die gefälschte Meldung ihre eigentliche Wirkung im Hintergrund entfaltet. Die Inszenierung kopiert laut den Beobachtungen einen Schadbefehl unbemerkt in die Zwischenablage und fordert danach zum Öffnen des Terminal auf, damit der Nutzer den bereits bereitgestellten Befehl nur noch einfügen muss. Genau diese Reihenfolge ist entscheidend: Sie nimmt dem Opfer die aktive Entscheidungsphase „Ist das verdächtig?“, weil das Systemverhalten (scheinbarer Neustart) als Legitimation für weitere Schritte dient.
Nachdem der Nutzer den Terminal-Befehl ausführt, lädt die Schadkomponente über curl weitere Payloads nach. In der beschriebenen Variante gehört dazu eine in Node.js entwickelte Backdoor, die sich mithilfe eines LaunchAgents dauerhaft im System verankert. Solche Persistenzmechanismen sind für Angreifer besonders attraktiv, weil sie Startvorgänge regelmäßig ausnutzen und nicht von einer einmaligen Sitzung abhängen. Damit verschiebt sich das Risiko von „einmalige Kompromittierung“ hin zu einer längerfristigen Kontrolle des Systems.
Für den zweiten, operativen Hebel sorgt „EtherHiding“: Die Kampagne hinterlegt nicht fest im Schadcode, wo der Kontrollserver erreichbar ist. Stattdessen wird die eigentliche Adresse bei Bedarf aus einem Ethereum-Smart-Contract ausgelesen. So bleibt die Infrastruktur dynamisch; selbst wenn eine Adresse analysiert oder als IOC gesichert wird, kann eine weitere Ausführung auf eine andere Serveradresse hinauslaufen. Die Backdoor meldet sich dabei alle fünf Minuten beim Kontrollserver und führt anschließend den vom Server zurückgelieferten JavaScript-Code aus – ein Aufbau, der typischerweise schnelle Updates der Angriffsschritte ermöglicht, ohne die gesamte Malware neu auszurollen.
Über diesen Steuerkanal liefern die Angreifer zusätzliche Module, die auf unterschiedliche Ziele einzahlen: Ein Infostealer sammelt Daten aus gängigen Browsern wie Chrome, Brave, Edge, Firefox, Opera und Vivaldi sowie aus 157 Kryptowährungs-Wallets. Dazu kommen weitere Bereiche wie SSH-, AWS-, Azure- sowie npm-Zugangsschlüssel. Ergänzend wird eine als „Google Drive Offline“ getarnte Chrome-Erweiterung eingesetzt, die nach Angaben von AllSecure über eine Manipulation von Chrome-Konfigurationsdateien in die Browserumgebung eingebracht wird und auf das Leeren von Wallets abzielt. In der Praxis bedeutet das: Selbst wenn die anfängliche Kompromittierung „nur“ über eine Websuche passiert, zielt das Setup sehr schnell auf monetisierbare Spuren und Zugangsdaten.
Besonders aussagekräftig ist zudem die Beobachtung, dass zwei in der Schadsoftware hinterlegte Ethereum-Adressen jeweils auf die tatsächlichen Kontrollserver aufgelöst werden konnten. Die zugehörigen Smart Contracts wurden laut den Forschern von Wegwerf-Wallets erstellt, und zwar nach einem ähnlichen viergliedrigen Muster: Finanzierung mit umgerechnet rund 0,0126 Ether, Bereitstellung des Contracts, Hinterlegung der Konfiguration, Weiterleitung des Restbetrags und anschließendes Aufgeben des Wallets. Außerdem sollen sowohl die Backdoor als auch die schädliche Browser-Erweiterung aus demselben Wallet-Cluster finanziert sein. Das spricht für einen koordinierten Akteur statt für lose, zufällige Kampagnenfragmente.
AllSecure ordnet die Kampagne in den größeren Kontext einer Operation ein, die seit längerem Akteuren zugeschrieben wird, die mit Nordkorea in Verbindung gebracht werden. In der Vergangenheit standen dabei nach der Darstellung häufig gefälschte Jobinterviews im Vordergrund. Der aktuelle Fall erweitert dieses Bild, weil die gleiche operative Logik nun auch über ganz normale Websuche eingeleitet wird: Die Angreifer nutzen nicht nur Themen- oder Rollenmasken, sondern auch den „Such-Workflow“ als Vertrauensanker. Für Unternehmen bedeutet das vor allem eine Konsequenz bei der Abwehr: Sicherheitsprozesse rund um „Browser-Transaktionen“ (gesponserte Treffer, vermeintliche Landingpages, Dialoge, die Terminal-Nutzung anstoßen) müssen als eigener Risikopfad betrachtet werden, nicht als Randphänomen.
Für die technische Reaktion ist zudem relevant, dass ClickFix nicht als einzelne Aktion funktioniert, sondern als Kette: fake reboot-Anzeige, Zwischenablagebefüllung, Aufforderung zur Terminal-Interaktion und anschließend Payload-Download. Damit wird auch die Wahrscheinlichkeit höher, dass sich Benutzeranleitungen in der Praxis „durchsetzen“, weil Nutzer den Eindruck eines laufenden Updates haben. Gegenmaßnahmen sollten deshalb neben den klassischen Signatur- und Blockierungsansätzen auch verhaltensbasierte Erkennung und Nutzerhärtung abdecken: Wer Terminal-Fenster öffnet, um Befehle aus Zwischenablage einzufügen, sollte im konkreten Kontext stärker geschützt oder zumindest überwacht werden. Auch wenn die Kampagne hier im Zentrum steht, bleibt die strategische Botschaft gleich: Die Angreifer testen weniger die technische, sondern stärker die menschliche Entscheidungslatenz.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Malvertising auf macOS: ClickFix täuscht Neustart vor und liefert Backdoor per Ethereum" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Malvertising auf macOS: ClickFix täuscht Neustart vor und liefert Backdoor per Ethereum" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Malvertising auf macOS: ClickFix täuscht Neustart vor und liefert Backdoor per Ethereum« bei Google Deutschland suchen, bei Bing oder Google News!