Кампания ClickFix скомпрометировала более 1650 сайтов для распространения AMOS
С 28 июля 2026 года кампания ClickFix скомпрометировала более 1650 легитимных веб-сайтов, преимущественно небольших и средних сайтов на WordPress, для распространения стиллера Atomic macOS Stealer (AMOS). Кампания нацелена на кражу учётных данных и криптовалюты, а не на распространение программ-вымогателей или вербовку ботнетов.
Внедрение на сайты и обман пользователей macOS
На скомпрометированные сайты внедряют небольшой JavaScript-загрузчик. Обычно он маскируется под тег Google Analytics с идентификатором ganalytics-tracker-js. Загрузчик доставляется с меняющейся инфраструктуры управления и использует фильтрацию ботов, которая позволяет обходить многие автоматические сканеры и краулеры.
Посетителям, подходящим под критерии фильтрации, показывают поддельную страницу проверки бот-защиты или reCAPTCHA. Приманка предлагает пользователям macOS скопировать и вставить команду в Терминал. В результате заражение запускается самим пользователем, а файл не загружается через браузер.
Команда очищает окно Терминала и выводит ложное сообщение об успешном выполнении, скрывая свою активность. Затем она загружает полезную нагрузку для конкретного процессора, удаляет атрибут карантина macOS командой xattr -d com.apple.quarantine, применяет ad-hoc подпись, устанавливает себя в замаскированный путь внутри пользовательского каталога Library и перезапускается в фоновом режиме.
Загрузки с помощью curl не получают флаг карантина. Жертва сама инициирует выполнение команды, поэтому средства защиты загрузок в браузере и Gatekeeper могут не проверять полезную нагрузку.
Какие данные собирает AMOS
Платформа AMOS нацелена на следующие данные:
- криптографические кошельки и сид-фразы;
- пароли;
- файлы cookie и сессии браузеров;
- данные Связки ключей macOS;
- экспорты 1Password;
- ключи SSH и GPG.
Ротация инфраструктуры и обнаружение
Инфраструктура кампании быстро меняется. За семь недель исследователи зафиксировали 154 имени хоста C2. Из них 91 доступный хост обслуживал активные наборы инструментов (kits).
Несколько скомпрометированных сайтов использовали одну и ту же последовательность ротации имён хостов. Исследователи связывают это с централизованным управлением или использованием общего набора инструментов для партнёров (affiliate toolkit).
При смене имён хостов внедрённая структура оставалась неизменной. Ссылка на загрузчик (loader) использовала путь /t.js?site= с шестнадцатеричным идентификатором сайта. Этот паттерн и связанные с ним хеши наборов инструментов обеспечивают более устойчивое обнаружение по сравнению с блокировками по спискам доменов.
Пользователям, которые запустили приманку, авторы отчёта рекомендуют считать свои Mac скомпрометированными и выполнить следующие действия:
- сменить пароли с чистого устройства;
- отозвать активные сеансы;
- перевести криптовалюту в новые сгенерированные кошельки;
- обновить скомпрометированные учётные данные;
- переустановить macOS.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



