Microsoft Threat Intelligence сообщила о новой стадии macOS-кампании ClickFix. Злоумышленники больше не всегда показывают вредоносную страницу всем посетителям. Сначала сайт собирает признаки браузера и устройства, а затем решает, кому показать фальшивую загрузку с предложением вставить команду в Terminal.
Это важное изменение для владельцев Mac: страница может показаться безопасной не только человеку. Однако и автоматической проверке. Главный ориентир остаётся прежним: ни сайт, ни CAPTCHA, ни «проверка издателя» не должны требовать скопировать и запустить команду в Terminal ради загрузки файла или продолжения работы.
Microsoft отслеживает кластер из более чем 250 доменов, который распространяет инфостилеры для macOS. Ранее приманка с командой была открыто размещена на странице. Теперь перед ней работает серверная проверка окружения: она оценивает браузер, параметры устройства и признаки автоматического анализа.
Если посетитель не проходит такую проверку, тот же адрес может показать пустую страницу или безобидный сайт-двойник. Посетителю с подходящим профилем macOS показывают поддельную страницу «загрузки» и предлагают вставить однострочную команду в Terminal. После её запуска цепочка может загрузить MacSync или Atomic Stealer (AMOS), которые нацелены на пароли, данные браузера, Keychain, криптокошельки и другие конфиденциальные файлы.
Поэтому отсутствие явной угрозы на странице не делает домен надёжным. Но и самостоятельно искать такие домены по внешним признакам не нужно: названия и инфраструктура быстро меняются. Практичнее оценивать сам сценарий, который предлагают выполнить.
ClickFix — это приём социальной инженерии. Страница имитирует проверку, ошибку загрузки или защитный экран и убеждает человека вручную запустить команду. В нормальном процессе приложение скачивается через официальный магазин, сайт разработчика или привычный механизм обновления. Terminal для подтверждения CAPTCHA, «разблокировки» загрузки и проверки браузера не нужен.
Не вставляйте в Terminal текст, который предлагает сайт, рекламный баннер, незнакомый чат или письмо. Не помогает и запуск команды «только один раз»: в описанной Microsoft цепочке именно действие пользователя запускает дальнейшую загрузку скриптов. Закройте вкладку, если вместо обычной установки она переводит вас в Terminal или просит обойти системное предупреждение.
Проверять подлинность программы лучше по адресу официального магазина или сайта разработчика, который открыт вручную, а не по ссылке с неожиданной страницы. Если приложение действительно нужно для работы, не торопитесь: отсутствие загрузки в этот момент безопаснее, чем запуск команды неизвестного происхождения. Такой подход не требует специальных инструментов и подходит и для домашнего Mac, и для рабочего устройства.
Особенно осторожно стоит относиться к страницам, которые изображают известный сервис, издателя или уведомление о проблеме с браузером. В этой кампании злоумышленники использовали поддельное оформление загрузки, а для части проверок возвращали посетителям нейтральный контент. Оценивать нужно не логотип или внешний вид, а требуемое действие.
Не продолжайте выполнять новые инструкции из той же страницы и не вводите на ней пароли. Если после команды открывались браузер, криптокошелёк или сервисы с личными данными, отнеситесь к ситуации как к возможной компрометации. Пароли и активные сеансы важных аккаунтов безопаснее менять с другого, заведомо чистого устройства.
Не стоит сразу удалять файлы наугад или переустанавливать macOS без оценки последствий: это может усложнить проверку и не обязательно устранит причину. Зафиксируйте адрес страницы и время события, отключите Mac от ненужных сетей и обратитесь за диагностикой. Специалисту будет легче проверить систему, если известны источник и последовательность действий.
На ExShare уже разбирались опасные сценарии, в которых сайт предлагает вставить команду в Terminal. Новое исследование Microsoft описывает другую подтверждённую кампанию и её новый слой сокрытия: поддельная страница выдаётся после серверной проверки браузера. Поэтому обычный просмотр ссылки не всегда показывает атаку.
Для пользователя вывод не меняется и становится ещё важнее: не запускать команды из «проверок» сайтов, даже если страница выглядит убедительно. Если есть сомнения после такой страницы или команды, команда ExShare поможет спокойно проверить настройки. Связаться с командой можно через форму на сайте, в WhatsApp или Telegram, а также по телефону.
Дополнительный материал ExShare: Безопасность и защита — удалённо для Mac и Windows “под ключ”.