ClickFix атакует macOS через поддельный установщик OpenAI Codex
Кампания ClickFix использовала спонсируемые результаты поиска по запросам, связанным с Codex, чтобы перенаправлять пользователей на страницы Google Sites, имитирующие портал загрузки OpenAI Codex. На фальшивых страницах были доступны варианты для macOS и Linux, однако активная доставка полезной нагрузки наблюдалась только для macOS.
Google Sites использовались как приманка
Страницы Google Sites создавали правдоподобную оболочку для атаки. Встроенный iframe загружал контент с внешней инфраструктуры, которую контролировали злоумышленники. Благодаря этому операторы могли менять вредоносную страницу независимо от исходной страницы Google Sites.
Фальшивый установщик предлагал пользователю открыть Терминал и вставить команду. Она начиналась с легитимной строки установки Codex через npm, но также содержала Base64-кодированный URL. После декодирования URL передавался в zsh через конвейер.
Такой метод ClickFix переносит этап выполнения на самого пользователя и не требует традиционной загрузки вредоносного ПО через установочный файл.
Как работала цепочка доставки
Сначала команда отправляла на инфраструктуру злоумышленников запрос с параметром event=pasted. Затем она выполняла следующие действия:
- загружала полезную нагрузку второго этапа в
/tmp/helper; - удаляла расширенные атрибуты с помощью
xattr -c; - делала файл исполняемым командой
chmod +x; - запускала загруженный файл.
Запрос event=pasted указывает на сбор телеметрии выполнения и отслеживание поведения пользователя при размещении команды. При этом сам по себе он не подтверждает использование конкретного протокола управления конечной полезной нагрузкой, то есть command-and-control.
Совпадения с активностью Atomic macOS Stealer
Цепочка доставки демонстрировала значительное сходство с публично задокументированной активностью Atomic macOS Stealer, AMOS. Общими характеристиками были:
- загрузчики
curl, декодированные из Base64; - сжатые или обфусцированные стадии
zsh; - передача телеметрии на
/api/metrics/run?event=pasted; - URL с тематикой обновлений;
- универсальные полезные нагрузки Mach-O, размещенные в
/tmp/helper; - удаление метаданных карантина;
- последующее выполнение загруженного файла.
Обход средств защиты с учетом окружения
Операторы применяли методы обхода средств защиты, учитывающие контекст окружения. Вредоносный контент доставлялся через конкретный путь /codexx/, тогда как более интуитивно понятный путь /codex/ возвращал безвредный контент.
Запросы, не связанные с macOS, также получали приманки. В рамках кампании повторно использовалась iframe-инфраструктура, включая домен bright-links.com. Его применяли в приманках на базе Google Sites и на связанных страницах, оформленных под бренд Claude Code.
Что искать аналитикам
Аналитикам информационной безопасности следует расследовать активность в Терминале или оболочке, связанную со следующими действиями:
- декодирование Base64;
- передача вывода команды
curlвzshчерез конвейер; - запись файлов в
/tmp/helper; - выполнение команды
xattr -c; - запуск недавно загруженных исполняемых файлов Mach-O.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



