ClickFix на macOS научился скрывать приманки: что не нужно делать в браузере

Иллюстрация к новости ExShare: ClickFix на macOS научился скрывать приманки: что не нужно делать в браузере
Опубликовано: 07.08.2026 | Время чтения: 4 минуты

Microsoft Threat Intelligence сообщила о новой стадии macOS-кампании ClickFix. Злоумышленники больше не всегда показывают вредоносную страницу всем посетителям. Сначала сайт собирает признаки браузера и устройства, а затем решает, кому показать фальшивую загрузку с предложением вставить команду в Terminal.

Это важное изменение для владельцев Mac: страница может показаться безопасной не только человеку. Однако и автоматической проверке. Главный ориентир остаётся прежним: ни сайт, ни CAPTCHA, ни «проверка издателя» не должны требовать скопировать и запустить команду в Terminal ради загрузки файла или продолжения работы.

Что изменилось в кампании

Microsoft отслеживает кластер из более чем 250 доменов, который распространяет инфостилеры для macOS. Ранее приманка с командой была открыто размещена на странице. Теперь перед ней работает серверная проверка окружения: она оценивает браузер, параметры устройства и признаки автоматического анализа.

Если посетитель не проходит такую проверку, тот же адрес может показать пустую страницу или безобидный сайт-двойник. Посетителю с подходящим профилем macOS показывают поддельную страницу «загрузки» и предлагают вставить однострочную команду в Terminal. После её запуска цепочка может загрузить MacSync или Atomic Stealer (AMOS), которые нацелены на пароли, данные браузера, Keychain, криптокошельки и другие конфиденциальные файлы.

Поэтому отсутствие явной угрозы на странице не делает домен надёжным. Но и самостоятельно искать такие домены по внешним признакам не нужно: названия и инфраструктура быстро меняются. Практичнее оценивать сам сценарий, который предлагают выполнить.

Как распознать опасный сценарий

ClickFix — это приём социальной инженерии. Страница имитирует проверку, ошибку загрузки или защитный экран и убеждает человека вручную запустить команду. В нормальном процессе приложение скачивается через официальный магазин, сайт разработчика или привычный механизм обновления. Terminal для подтверждения CAPTCHA, «разблокировки» загрузки и проверки браузера не нужен.

Не вставляйте в Terminal текст, который предлагает сайт, рекламный баннер, незнакомый чат или письмо. Не помогает и запуск команды «только один раз»: в описанной Microsoft цепочке именно действие пользователя запускает дальнейшую загрузку скриптов. Закройте вкладку, если вместо обычной установки она переводит вас в Terminal или просит обойти системное предупреждение.

Проверять подлинность программы лучше по адресу официального магазина или сайта разработчика, который открыт вручную, а не по ссылке с неожиданной страницы. Если приложение действительно нужно для работы, не торопитесь: отсутствие загрузки в этот момент безопаснее, чем запуск команды неизвестного происхождения. Такой подход не требует специальных инструментов и подходит и для домашнего Mac, и для рабочего устройства.

Особенно осторожно стоит относиться к страницам, которые изображают известный сервис, издателя или уведомление о проблеме с браузером. В этой кампании злоумышленники использовали поддельное оформление загрузки, а для части проверок возвращали посетителям нейтральный контент. Оценивать нужно не логотип или внешний вид, а требуемое действие.

Если команда уже была запущена

Не продолжайте выполнять новые инструкции из той же страницы и не вводите на ней пароли. Если после команды открывались браузер, криптокошелёк или сервисы с личными данными, отнеситесь к ситуации как к возможной компрометации. Пароли и активные сеансы важных аккаунтов безопаснее менять с другого, заведомо чистого устройства.

Не стоит сразу удалять файлы наугад или переустанавливать macOS без оценки последствий: это может усложнить проверку и не обязательно устранит причину. Зафиксируйте адрес страницы и время события, отключите Mac от ненужных сетей и обратитесь за диагностикой. Специалисту будет легче проверить систему, если известны источник и последовательность действий.

Почему это отдельная новость для ExShare

На ExShare уже разбирались опасные сценарии, в которых сайт предлагает вставить команду в Terminal. Новое исследование Microsoft описывает другую подтверждённую кампанию и её новый слой сокрытия: поддельная страница выдаётся после серверной проверки браузера. Поэтому обычный просмотр ссылки не всегда показывает атаку.

Для пользователя вывод не меняется и становится ещё важнее: не запускать команды из «проверок» сайтов, даже если страница выглядит убедительно. Если есть сомнения после такой страницы или команды, команда ExShare поможет спокойно проверить настройки. Связаться с командой можно через форму на сайте, в WhatsApp или Telegram, а также по телефону.

Дополнительный материал ExShare: Безопасность и защита — удалённо для Mac и Windows “под ключ”.