ClickFix атакует macOS: EtherHiding, AMOS и XMRig в одной кампании
В июле 2026 года в кампании ClickFix против пользователей macOS применялась поддельная CAPTCHA, размещенная на Cloudflare Pages. Она убеждала жертв скопировать и выполнить команду в Терминале. В результате злоумышленники устанавливали на устройство загрузчик, бэкдор, инструменты для кражи данных и майнер.
Атака начиналась с команды в Терминале
Команда использовала конвейер curl | bash. Она загружала код из Cloudflare Worker и выполняла его в памяти. Затем полезная нагрузка обращалась к /usr/bin/osascript, чтобы запустить многоуровневый AppleScript, закодированный в base64.
Скрипт создавал и загружал LaunchAgent для macOS. Это обеспечивало закрепление в системе и установку загрузчика следующего этапа.
Управление через блокчейн Polygon
Загрузчик применял обфускацию на основе идентификаторов символов и обращался к нескольким публичным RPC-эндпоинтам сети Polygon. Он выполнял запрос eth_call только для чтения к смарт-контракту, чтобы получить текущее имя хоста управления.
Такая схема относится к технике EtherHiding. Она скрывала домен C2 и не позволяла ему напрямую появляться в ВПО. Смарт-контракт хранил имя хоста в виде строки, а оператор изменял его с помощью транзакций setServerURL.
История транзакций блокчейна при этом раскрывала предыдущие домены C2. Сам контракт и связанный с ним кошелек оператора сохраняли постоянные идентификаторы для мониторинга.
Бэкдор и кража данных
Загрузчик устанавливал постоянный бэкдор с именем bmodule. Он управлял скомпрометированным Mac и загружал дополнительные полезные нагрузки.
Основной полезной нагрузкой был smodule, вариант Atomic macOS Stealer, известного как AMOS. Он собирал:
- данные браузеров;
- содержимое Связки ключей;
- кошельки криптовалют;
- хранилища расширений браузеров;
- сессии Telegram;
- другие файлы пользователей.
Более легкий вариант, lmodule, использовал аналогичную логику сбора данных, но не включал модули Apple Notes, куки Safari и FileGrabber.
Украденные данные сжимались с помощью утилиты macOS ditto, после чего загружались через curl.
Майнер XMRig
Отдельная полезная нагрузка, идентифицированная как ledger и xmr, устанавливала XMRig версии 6.26.0. Скрипт определял архитектуру устройства, Apple Silicon или Intel, загружал майнер с GitHub, удалял атрибут com.apple.quarantine и запускал его.
Работа майнера приводила к устойчивому потреблению CPU. Это влияло на производительность Mac, заряд батареи и тепловой режим устройства.
Маршрутизация украденных данных
Для эксфильтрации применялась маршрутизация на основе размера коллекции. Более крупные архивы отправлялись по незашифрованному HTTP на 62.60.226.0. Более мелкие наборы данных загружались на hf98x4d.site/upload.php.
Кроме того, ВПО обращалась к api.ipify.org, чтобы получить публичный IP-адрес жертвы.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



