ClickFix атакует macOS: отпечатки браузера скрывают Atomic Stealer
Кампания macOS ClickFix маскирует вредоносный контент с помощью browser fingerprinting
Microsoft Threat Intelligence продолжает отслеживать эволюционирующую кампанию macOS ClickFix, в ходе которой злоумышленники распространяют malware, нацеленный на кражу конфиденциальной информации. Изначально вредоносные команды открыто размещались в исходном коде HTML страниц, однако текущая итерация перешла к значительно более изощрённому подходу: теперь для сокрытия контента используется серверное browser fingerprinting, позволяющее отсеивать поисковых ботов, «песочницы» и пользователей любых ОС, кроме macOS.
ClickFix: социальная инженерия в обход code signing и карантина
Ключевая техника кампании — ClickFix, при которой жертву убеждают не устанавливать традиционное приложение, а самостоятельно выполнить команду в Terminal. Такой приём позволяет полностью обойти стандартные механизмы безопасности macOS, включая проверку code signing и обработку карантина (quarantine handling). В результате вредоносная нагрузка доставляется напрямую, минуя штатные средства защиты.
Шлюз browser fingerprinting: вредоносный контент показывается избирательно
Серверный фильтр анализирует характеристики посетителя и принимает решение, что именно ему демонстрировать. Если окружение соответствует параметрам реального браузера на macOS — показывается поддельная страница с приманкой ClickFix и вредоносной командой. Посетителям, не прошедшим проверку — например, использующим другую операционную систему, работающим в эмулированной среде или проявляющим признаки поискового робота, — возвращается безобидная страница-заглушка.
Для фильтрации применяется минималистичная страница со специализированными JavaScript-скриптами, собирающими данные об окружении. Ключевые проверки включают:
- характеристики аппаратного обеспечения через WebGL, что позволяет отличить реальное устройство Apple от виртуализированной или эмулированной среды;
- согласованность часового пояса и параметров локали;
- анализ использования iframe и других элементов, свидетельствующих о присутствии роботов или инструментов автоматического анализа.
Масштаб и инфраструктура: более 250 алгоритмически сгенерированных доменов
Для дальнейшей маскировки своих целей операторы кампании развернули сеть из более чем 250 алгоритмически сгенерированных доменов верхнего уровня. Доменные имена формируются из слов словаря, что помогает им мимикрировать под легитимные ресурсы и снижать заметность для систем, ориентирующихся на шаблонные или случайные имена.
Цепочка заражения: от скопированной команды до Atomic Stealer
После выполнения пользователем команды, скопированной с мошеннического сайта, инициируется запрос к удалённому скрипту. Загружаемая полезная нагрузка — Atomic Stealer (AMOS), специализированный malware для кражи учётных данных, паролей и другой персональной информации. Поскольку сервер контролирует, кому именно отдаётся вредоносный контент, автоматизированные средства безопасности часто получают лишь безобидные ответы и не фиксируют признаков злонамеренной активности.
Рекомендации по обнаружению и защите
Защита от подобных угроз требует смещения фокуса с традиционных индикаторов присутствия malware на анализ трафика, связанного с profiling gateways. Комбинация таких признаков, как характеристики домена, вариативность ответов сервера и специфическое поведение шлюза отпечатков, позволяет выявить вредоносную кампанию раньше, чем она достигнет конечной точки. Microsoft Defender уже внедрил соответствующие меры: при попытке доступа к вредоносным целевым страницам пользователи получают предупреждение о потенциальной угрозе.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



