微软披露 macOS ClickFix 诱饵演化:用浏览器指纹门隐藏钓鱼载荷
📖 本页为 ztpop.net 对权威原始来源的「策展索引」——仅整理呈现原始出处与原文要点,一切以原文为准。原文:From open lures to cloaked gates: How a macOS ClickFix campaign learned to hide(Microsoft,2026-08-05)。
一、ClickFix 是什么
ClickFix 是一种社会工程手法:攻击者诱使用户在 Terminal 中复制并运行一条命令,而非下载传统 macOS 应用。诱饵通常伪装成验证步骤、软件更新、下载错误或 CAPTCHA,命令则伪装成完成操作所需。由于执行起点是用户运行的 Terminal 命令而非下载的应用包,该流程可绕过 macOS 常规的应用信任路径(隔离检疫、代码签名评估、公证检查)。
二、从公开诱饵到「指纹门」
微软威胁情报追踪到一个通过大量算法命名域名分发信息窃取木马(MacSync、Atomic Stealer/AMOS)的 macOS ClickFix 活动。该活动出现明显手法演变:同一套基础设施从「直接在页面 HTML 中给出恶意命令」转向「在服务器端用浏览器指纹门(TDS)隐藏诱饵」——只向被服务器判定为真实 macOS 浏览器的访客展示 ClickFix 诱饵,对爬虫、沙箱、虚拟机则返回空白页或良性诱饵页。这降低了研究者和自动化安全系统的可见度。
| 类别 | 采集内容 |
|---|---|
| 浏览器/环境 | navigator/screen/window/document 等对象:平台(MacIntel)、UA、语言、屏幕与像素比、时区偏移、是否在 iframe 内、是否支持触控 |
| 硬件校验 | 通过 WebGL 取 GPU 信号,区分真实 Apple 硬件与虚拟化/模拟/沙箱环境 |
| 反分析 | toString() 计数器探测开发者工具/无头环境;canPlayType("video/mp4") 探针探测被 Hook 的浏览器 |
三、感染链与指标
合格 macOS 访客看到伪造「Verified Publisher / Download for macOS」页面与投毒的一行 curl 命令;运行后从 /curl/<id> URL 拉取远端脚本,经多阶段最终下载并启动 Atomic Stealer(AMOS),窃取凭证、浏览器与加密钱包数据、认证仓库等。域名遵循 file<word><word> 命名模式(如 filecopperbasket、fileoceanhammer、apricotfilepoint 等)。
部分 IoC 域名(已去毒):applefilevault[.]com、apricotfilepoint[.]com、bananafastfile[.]com、filecopperbasket[.]sbs、fileoceanhammer[.]sbs、mangocloudfile[.]com、syncdatavault[.]com 等。
四、缓解与防护建议
- 用户教育:任何合法下载、CAPTCHA、验证步骤都绝不要求把命令粘贴进 Terminal。
- 监控 Terminal:对 web 浏览后不久启动的、含 curl/base64/gunzip/osascript 的 shell 会话告警;标记
curl | zsh、base64 -d、xattr -c接chmod +x的异常序列。 - 对外联下载与数据外泄监控:关注从新建/低信誉域拉取编码压缩载荷(含
/curl/<hex-id>路径)的 curl 活动,以及敏感文件打包后 HTTP POST 外泄。 - 基于基础设施阻断:优先阻断已知共享后端/暂存主机,而非逐个前端域名。
- 原生缓解:macOS 26.4+ 在用户粘贴疑似恶意命令进 Terminal 时会弹出「Possible malware, Paste blocked」警告。
本活动虽以 Web 诱饵投递,但其社会工程与信息窃取目标与邮件安全防守高度相关:邮件管理员应将「终端粘贴命令」纳入用户安全意识,并与端点防护(Defender for Endpoint 行为检测 MacOS/SuspAmosExecution 等)联动。
参考来源
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 策展(译自 Microsoft 原始发布,内容以原文为准)
