卡巴斯基:ClickFix 蔓延至 macOS,静默挂载 DMG 投放 AMOS 窃密木马
macOS 版 ClickFix 诱骗用户在终端运行命令,下载并静默挂载恶意 DMG,投放 Atomic macOS Stealer,窃取浏览器凭据、钥匙串与加密钱包。
📖 原文翻译与解读。原文:ClickFix on macOS: how the Terminal-based attack works(Kaspersky,2026-07-27)
一、从 Windows 到 macOS
ClickFix 本是借假 CAPTCHA/报错诱使用户「自己运行命令」的社会工程。如今该手法蔓延至 Apple 设备:用户被导向假验证页,被要求复制一条命令、打开终端粘贴执行。
二、静默挂载与投放
恶意命令从远程下载一个随机名的 DMG 存到 /tmp,再不显示于 Finder、不生成桌面图标地静默挂载,自动查找并启动其中的安装包。已观测到借该方式分发 Atomic macOS Stealer(AMOS)。
三、窃取范围
AMOS 从 Chromium 系与 Firefox 系浏览器抽取 Cookie、保存的登录与密码、自动填充与银行卡数据,还窃取 PDF/TXT/RTF 文件、200 多个加密相关浏览器扩展、Telegram/Discord 数据,乃至 Safari Cookie、Apple Notes 与钥匙串,并替换 Ledger/Trezor 等硬件钱包应用为恶意仿品。
四、防护
任何网站以「验证/查看隐藏内容」为由要求粘贴终端命令都属可疑;非明确可信绝不输入管理员密码;开启自动安全更新(macOS Tahoe 26.5.2 对部分恶意命令并无警告);安装可靠安全套件与密码管理器。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
