ClickFix атакует macOS: фальшивая CAPTCHA устанавливает Atomic macOS Stealer
Техника социальной инженерии ClickFix, которая долгое время ассоциировалась исключительно с Windows, совершила опасный скачок. Теперь она активно применяется для компрометации устройств на macOS, используя главную уязвимость — человеческий фактор. Злоумышленники убеждают людей добровольно выполнить вредоносные команды, маскируя их под рутинные требования безопасности.
Захват системы через поддельную CAPTCHA и Terminal
Вектор атаки на macOS выстроен на доверии к привычным элементам интерфейса. Пользователь попадает на скомпрометированный сайт, где видит фальшивое уведомление о необходимости пройти верификацию — например, безобидное на первый взгляд задание CAPTCHA.
Однако вместо клика по картинкам жертву вынуждают совершить критическое действие: скопировать в буфер обмена специальную команду и вставить её в Terminal. Именно с этого момента запускается цепочка заражения. Скрипт незаметно загружает вредоносный DMG-файл в скрытую директорию, монтирует его в фоновом режиме и запускает находящийся внутри установочный пакет.
«Ни один легитимный сервис не потребует от пользователя копировать и вставлять команды в Terminal. Если вы видите такую инструкцию на веб-сайте — это стопроцентный индикатор атаки», — предупреждают эксперты по кибербезопасности.
В финале скрытой установки активируется stealer trojan (троян-стилер). Вредоносная программа маскирует свой запуск под легитимный запрос системной аутентификации и вынуждает пользователя добровольно ввести пароль администратора macOS.
Atomic macOS Stealer: масштабная охота за данными
В ходе расследованных инцидентов загрузчик доставлял Atomic macOS Stealer — многофункциональное вредоносное ПО, нацеленное на эксфильтрацию критически значимых данных. Сразу после получения привилегий оно приступает к методичному сбору информации из широкого спектра источников:
- Браузеры на базе Chromium и Firefox. Извлекаются сохранённые учётные данные, cookies и пользовательские файлы в доступных форматах — PDF, TXT.
- Криптоактивы. Целями становятся популярные десктопные криптовалютные кошельки, а также более 200 браузерных расширений, связанных с криптовалютами.
- Приложения для общения. Перехватываются конфиденциальные данные из Telegram и Discord.
- Экосистема Apple. Атакуются заметки (Apple Notes) и cookies браузера Safari.
Вся собранная информация сжимается в ZIP-архив и немедленно отправляется на подконтрольные злоумышленникам серверы. Для закрепления в системе и расширения доступа Atomic macOS Stealer способен подменять легитимные приложения криптокошельков на вредоносные версии — это позволяет перехватывать доступ к цифровым активам на постоянной основе.
Правила цифровой гигиены: как не стать жертвой
Чтобы противостоять этой постоянно эволюционирующей угрозе, пользователям macOS необходимо придерживаться нескольких неукоснительных правил:
- Никогда не выполняйте команды в Terminal, руководствуясь инструкциями с веб-сайта. Легитимные сервисы не используют такой способ взаимодействия с пользователем.
- Соблюдайте бдительность при запросах прав доступа. Критически оценивайте любую попытку приложения получить учётные данные администратора — особенно если диалог появился внезапно.
- Регулярно обновляйте macOS и установленное программное обеспечение. Своевременные патчи закрывают уязвимости, которыми могут воспользоваться злоумышленники.
- Используйте многоуровневую защиту. Надёжный security suite и password manager остаются важнейшими инструментами для предотвращения кражи данных и фишинговых атак.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



