卡巴斯基:ClickFix 蔓延至 macOS,静默挂载 DMG 投放 AMOS 窃密木马

macOS 版 ClickFix 诱骗用户在终端运行命令,下载并静默挂载恶意 DMG,投放 Atomic macOS Stealer,窃取浏览器凭据、钥匙串与加密钱包。

📖 原文翻译与解读。原文:ClickFix on macOS: how the Terminal-based attack works(Kaspersky,2026-07-27)

一、从 Windows 到 macOS

ClickFix 本是借假 CAPTCHA/报错诱使用户「自己运行命令」的社会工程。如今该手法蔓延至 Apple 设备:用户被导向假验证页,被要求复制一条命令、打开终端粘贴执行。

二、静默挂载与投放

恶意命令从远程下载一个随机名的 DMG 存到 /tmp,再不显示于 Finder、不生成桌面图标地静默挂载,自动查找并启动其中的安装包。已观测到借该方式分发 Atomic macOS Stealer(AMOS)

三、窃取范围

AMOS 从 Chromium 系与 Firefox 系浏览器抽取 Cookie、保存的登录与密码、自动填充与银行卡数据,还窃取 PDF/TXT/RTF 文件、200 多个加密相关浏览器扩展、Telegram/Discord 数据,乃至 Safari Cookie、Apple Notes 与钥匙串,并替换 Ledger/Trezor 等硬件钱包应用为恶意仿品。

四、防护

任何网站以「验证/查看隐藏内容」为由要求粘贴终端命令都属可疑;非明确可信绝不输入管理员密码;开启自动安全更新(macOS Tahoe 26.5.2 对部分恶意命令并无警告);安装可靠安全套件与密码管理器。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译