ClickFix и MacSync Stealer: как заражают пользователей Mac через Claude
В 2024 году ландшафт киберугроз пополнился изощренной техникой социальной инженерии, получившей название ClickFix. Ее суть — манипулирование пользователями, которых под предлогом устранения неполадок или установки приложений вынуждают собственноручно выполнять безобидные на первый взгляд команды в терминале. Особенно ярко этот метод проявился в кампании по распространению вредоносного ПО MacSync Stealer, где злоумышленники в погоне за доверием жертв эксплуатировали легитимную платформу общих чатов Claude. Маскировка вредоносных инструкций внутри аутентичного интерфейса отражает тревожный тренд: преступники все активнее используют репутацию популярных онлайн-сервисов для доставки полезной нагрузки.
Начальный вектор: от рекламы к общему чату
Атака стартовала с вредоносной рекламной кампании. Пользователи Mac, искавшие Claude через поисковые системы, натыкались на платные объявления злоумышленников. Нажатие на такие ссылки вело не на официальный сайт, а в специально подготовленные общие чаты Claude. Именно там жертве демонстрировали инструкцию с командой curl, содержащей закодированный в Base64 URL. Безобидное копирование и выполнение этой строки в терминале запускало цепочку заражения: команда загружала скрипт оболочки Z shell (zsh), который становился ключевым элементом многоэтапной атаки.
Многоэтапный конвейер заражения
Сценарий атаки MacSync Stealer был тщательно сегментирован, чтобы затруднить анализ и оставить как можно меньше следов.
- Скрытность и основная загрузка. Скрипт второго этапа, извлеченный после выполнения curl, перенаправлял весь вывод в /dev/null, скрывая детали своего исполнения. Затем он загружал ядро стилера, используя захардкоженные переменные — домен и API-ключ, — что позволяло маскировать операционные детали и управляющий трафик.
- Эксфильтрация и самоуничтожение. Собрав конфиденциальную информацию, скрипт немедленно удалял себя из системы, минимизируя цифровые улики.
- Эскалация и закрепление. На третьем этапе вредоносное ПО оценивало свои привилегии доступа к пользовательским cookie. Если доступ был ограничен, оно модифицировало файл ~/.zshrc, чтобы обеспечить повторный запуск при каждом открытии терминала. Одновременно на экран выводились обманные системные запросы, вынуждавшие пользователя ввести пароль.
- Сбор и упаковка данных. Получив необходимые права, stealer инициировал сбор широкого спектра конфиденциальных данных, сжимал их и готовил к передаче на сервер злоумышленников. Дополнительную универсальность вредоносному ПО придавала способность загружать и выполнять дополнительные payloads.
Тактика распространения и признаки атрибуции
Кампания использовала стратегически выверенную рекламу в Google с разными идентификаторами кампаний, ориентированную исключительно на поисковые запросы, связанные с Claude. Это свидетельствует о целенаправленной попытке заманить жертв через максимально релевантную выдачу и повысить вероятность клика по вредоносному объявлению.
Отдельного внимания заслуживают метаданные атаки. Во вредоносных скриптах обнаружены комментарии на русском языке. Этот факт позволяет предположить, что за операцией стоят русскоязычные разработчики, и может служить важным индикатором при атрибуции угрозы.
Случай с MacSync Stealer наглядно демонстрирует, как техника ClickFix в сочетании с доверием к известным платформам формирует новый, чрезвычайно опасный вектор атак, требующий от пользователей повышенной осознанности при выполнении любых операций в командной строке.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



