ClickFix атакует macOS: инфостилеры обходят защиту через доверие пользователей

Ландшафт киберугроз переживает фундаментальный сдвиг: классические атаки, нацеленные на Windows, уступают место тщательно спланированным операциям против систем macOS. Кампании, объединённые под названием ClickFix, делают ставку не на уязвимости программного кода, а на доверие пользователей и привычные им рабочие сценарии. Злоумышленники заставляют жертв самостоятельно запускать вредоносные скрипты через штатные утилиты — Terminal или Script Editor, — успешно обходя защитные механизмы вроде macOS Gatekeeper и доставляя инфостилеры прямо в целевую среду.

Ставка на человека: социальная инженерия вместо эксплойтов

Ключевой особенностью ClickFix является отказ от сложных технических взломов в пользу многослойной социальной инженерии. Противники эксплуатируют устоявшиеся практики технически подкованных пользователей, в первую очередь — имитацию легитимных команд управления программным обеспечением. Особенно часто подделываются команды, характерные для работы с пакетным менеджером Homebrew.

Для получения первоначального доступа злоумышленники активно используют:

  • доменные имена с опечатками (тайпсквоттинг), мимикрирующие под настоящие ресурсы;
  • скомпрометированную веб-инфраструктуру и внедрение вредоносных загрузчиков через уязвимости, подобные CVE-2026-26980 (Ghost CMS SQL Injection);
  • убедительные фальшивые технические статьи, которые напрямую инструктируют читателя выполнить «полезные» команды в терминале.

Такой подход позволяет обходить технические барьеры за счёт того, что пользователь сам снимает ограничения безопасности, вводя опасные инструкции в доверенных приложениях.

Инструментарий атаки: от Terminal до AppleScript

Кампании ClickFix демонстрируют глубокое понимание экосистемы macOS. Техническая реализация часто начинается с обманных ловушек, например, ложных уведомлений об оптимизации хранилища. Эти сообщения манипулируют пользователем, вынуждая его выполнить команды AppleScript, которые запускают многоступенчатую цепочку развёртывания вредоносного ПО.

Ключевые этапы заражения включают:

  • сбор учётных данных браузеров и содержимого macOS Keychains;
  • обход Gatekeeper путём принудительного удаления атрибутов карантина с загруженных файлов;
  • работу в окружениях, которые стандартные протоколы безопасности часто игнорируют.

Что становится добычей: высокоценные цели

Операторы ClickFix охотятся за информацией с максимальной монетизационной ценностью. Инфостилеры — прежде всего AMOS (Atomic Stealer), Cuckoo Stealer и SHub Stealer — нацелены на эксфильтрацию:

  • учётных записей и паролей, сохранённых в браузерах;
  • связок ключей macOS Keychains;
  • токенов сеансов мессенджеров;
  • обширного перечня криптовалютных кошельков.

Искусство оставаться незамеченным: обход защиты и уклонение

Анализ показывает, что операция ClickFix не монолитна: она объединяет множество конкурирующих группировок, использующих разные семейства вредоносного ПО для macOS. Это позволяет быстро диверсифицировать полезные нагрузки в ответ на обновления безопасности. Уклонение от обнаружения выстроено на нескольких уровнях:

  • обфускация кода и динамическая ротация командных серверов (C2);
  • географическая фильтрация — вредонос избегает заражения в определённых странах;
  • проверка окружения — перед активацией проверяется, не запущена ли программа в виртуализированных или песочных средах (через встроенные системные утилиты);
  • скрытность во время кражи — принудительное отключение системного звука, чтобы заглушить возможные индикаторы эксфильтрации;
  • функциональность RAT — тихий захват скриншотов и удалённый доступ к системе;
  • самоуничтожение — встроенные рутины полностью стирают следы вредоносного присутствия после выполнения задачи.

Ответ на усиление Apple: почему Script Editor стал новым фаворитом

Особого внимания заслуживает адаптация противников к последним нововведениям Apple. В версии macOS 26.4 компания внедрила механизмы, которые сканируют команды, вставляемые в Terminal, на предмет вредоносных паттернов. Реакция не заставила себя ждать: злоумышленники немедленно переориентировались на Script Editor как альтернативный вектор выполнения.

Перенаправление вредоносных команд через Script Editor позволяет эффективно избегать обнаружения новым протоколом безопасности, сохраняя тот же уровень контроля над системой. Этот шаг демонстрирует глубокий мониторинг злоумышленниками обновлений macOS и готовность мгновенно менять тактику.

Смесь психологической манипуляции, технической гибкости и моментальной адаптации к защитным механизмам делает ClickFix одной из самых значительных угроз для экосистемы macOS сегодня. Пользователям и администраторам стоит особенно критически относиться к любым инструкциям, поступающим из непроверенных источников, даже если они выглядят привычно и безобидно.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: