微软披露 macOS ClickFix 诱饵演化:用浏览器指纹门隐藏钓鱼载荷

微软威胁情报追踪到一个通过大量算法命名域名分发信息窃取木马(MacSync、Atomic Stealer/AMOS)的 macOS ClickFix 活动。该活动从公开给出恶意命令演变为用服务器端浏览器指纹门(TDS)隐藏诱饵,仅向真实 macOS 访客展示,降低安全系统可见度。

📖 本页为 ztpop.net 对权威原始来源的「策展索引」——仅整理呈现原始出处与原文要点,一切以原文为准。原文:From open lures to cloaked gates: How a macOS ClickFix campaign learned to hide(Microsoft,2026-08-05)。

一、ClickFix 是什么

ClickFix 是一种社会工程手法:攻击者诱使用户在 Terminal 中复制并运行一条命令,而非下载传统 macOS 应用。诱饵通常伪装成验证步骤、软件更新、下载错误或 CAPTCHA,命令则伪装成完成操作所需。由于执行起点是用户运行的 Terminal 命令而非下载的应用包,该流程可绕过 macOS 常规的应用信任路径(隔离检疫、代码签名评估、公证检查)。

二、从公开诱饵到「指纹门」

微软威胁情报追踪到一个通过大量算法命名域名分发信息窃取木马(MacSync、Atomic Stealer/AMOS)的 macOS ClickFix 活动。该活动出现明显手法演变:同一套基础设施从「直接在页面 HTML 中给出恶意命令」转向「在服务器端用浏览器指纹门(TDS)隐藏诱饵」——只向被服务器判定为真实 macOS 浏览器的访客展示 ClickFix 诱饵,对爬虫、沙箱、虚拟机则返回空白页或良性诱饵页。这降低了研究者和自动化安全系统的可见度。

指纹门采集的信号
类别采集内容
浏览器/环境navigator/screen/window/document 等对象:平台(MacIntel)、UA、语言、屏幕与像素比、时区偏移、是否在 iframe 内、是否支持触控
硬件校验通过 WebGL 取 GPU 信号,区分真实 Apple 硬件与虚拟化/模拟/沙箱环境
反分析toString() 计数器探测开发者工具/无头环境;canPlayType("video/mp4") 探针探测被 Hook 的浏览器

三、感染链与指标

合格 macOS 访客看到伪造「Verified Publisher / Download for macOS」页面与投毒的一行 curl 命令;运行后从 /curl/<id> URL 拉取远端脚本,经多阶段最终下载并启动 Atomic Stealer(AMOS),窃取凭证、浏览器与加密钱包数据、认证仓库等。域名遵循 file<word><word> 命名模式(如 filecopperbasket、fileoceanhammer、apricotfilepoint 等)。

部分 IoC 域名(已去毒):applefilevault[.]com、apricotfilepoint[.]com、bananafastfile[.]com、filecopperbasket[.]sbs、fileoceanhammer[.]sbs、mangocloudfile[.]com、syncdatavault[.]com 等。

四、缓解与防护建议

本活动虽以 Web 诱饵投递,但其社会工程与信息窃取目标与邮件安全防守高度相关:邮件管理员应将「终端粘贴命令」纳入用户安全意识,并与端点防护(Defender for Endpoint 行为检测 MacOS/SuspAmosExecution 等)联动。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 策展(译自 Microsoft 原始发布,内容以原文为准)