В мире более 250 доменов ClickFix прячут вредоносные приманки для macOS

В мире более 250 доменов ClickFix прячут вредоносные приманки для macOS 59 просмотров

Мадина Ахметова #технологии

Microsoft Threat Intelligence выявила кампанию ClickFix, которая использует более 250 доменов для распространения вредоносных программ на компьютеры Apple. Злоумышленники показывают пользователям macOS поддельную страницу загрузки и убеждают вставить команду в терминал.

По данным Microsoft, в мае 2026 года связанные с кампанией сайты открыто размещали инструкции ClickFix, код для копирования команды и адреса загрузки вредоносных файлов. 5 августа компания сообщила, что операторы изменили схему и добавили серверный фильтр на основе браузерного отпечатка.

Скрипт размером около 2,5 килобайта проверяет платформу, параметры экрана и окна браузера, графические характеристики WebGL, часовой пояс, поддержку сенсорного ввода и запуск страницы во фрейме. Отдельные проверки помогают выявлять виртуальные машины, песочницы, инструменты анализа и открытые инструменты разработчика.

После проверки сервер выбирает содержимое для конкретного посетителя. Сканеры, пользователи Windows и подозрительные среды могут получить пустую страницу, поддельное расширение или сайт сторонней компании. Пользователю с подходящими параметрами macOS показывают страницу в стиле GitHub с поддельной отметкой «Проверенный издатель» и кнопкой «Скачать для macOS».

Если человек выполняет предложенную команду, цепочка загружает дополнительные скрипты через путь /curl/<идентификатор> и устанавливает похититель Atomic Stealer, также известный как AMOS. В более широком кластере Microsoft обнаружила распространение MacSync. Вредоносные программы крадут учетные данные, данные браузеров, ключи доступа, содержимое криптовалютных кошельков и другие файлы.

Microsoft подтвердила домены с повторяющейся схемой именования, в которой используются слово «file» и случайные сочетания слов. Среди выявленных адресов компания назвала applefilevault.com, filecopperbasket.sbs и filemarblegarden.sbs, однако предупредила, что одних названий недостаточно для идентификации инфраструктуры.

Исследователи считают, что фильтрация не меняет сам способ заражения, а затрудняет работу автоматических сканеров и исследователей. Главным условием атаки остается самостоятельный запуск команды в терминале, поэтому Microsoft рекомендует блокировать подозрительную активность терминала, загрузки через curl и обращения к новым доменам.

Apple 15 июня 2026 года также описала защиту macOS от подозрительной вставки команд в терминал. Система показывает предупреждение при попытке вставить потенциально вредоносный текст, скопированный с сайта, из чата или почтового приложения, и блокирует известные вредоносные сценарии.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал