公开英文机构资讯翻译整理 - 网站地图

macOS ClickFix攻击升级:从公开诱饵转向隐蔽入口

时间:2026-10-10 01:42:19 来源:数字安全观察 作者:数字安全观察 阅读:368次

微软威胁情报观察到一场 macOS ClickFix 攻击活动,通过大量仿冒域名集群分发信息窃取程序,包括 MacSync 和 Atomic Stealer (AMOS)。。该活动从广泛投放 ClickFix 诱饵,演变为使用服务端浏览器指纹识别门控,主要向环境特征与真实 macOS 浏览器一致的访客展示诱饵。这种伪装手段限制了爬虫、沙箱及部分自动化分析流程的可见性。本文详述了域名模式、指纹识别检查、感染链、检测覆盖范围以及防御者可用的追踪切入点。

活动概述。

微软威胁情报一直在追踪一场 macOS。 ClickFix。攻击行动,该行动通过一大批算法生成的域名分发信息窃取恶意软件。在数周的监控中,微软观察到其手法出现显著转变:同一套。基础设施从在页面 HTML 源码中公开提供恶意命令,转为将诱饵隐藏在服务端指纹识别门控之后,仅向服务器判定为真实 macOS 目标的访客展示载荷。该链条最终交付 MacSync 或 Atomic Stealer (AMOS) 等信息窃取程序。

此活动与微软威胁情报。此前记录。的 macOS ClickFix 手法整体演变趋势一致,即攻击者指示用户运行终端命令来获取远程托管内容,而非传统方式中交付磁盘映像供手动安装。此处描述的域名集群有两个显著特点:其域名由可识别的名称生成器批量产出,且其在现有基础设施上采用了服务端伪装,为防御者提供了同一行动前后对比的清晰视角。

在本文中,我们描述了该活动的域名生成模式、观察到的两个投放阶段、当前位于基础设施前端的指纹识别门控,以及端到端的感染链。我们还提供了追踪指引、缓解建议以及去毒化处理的入侵指标。

ClickFix 的工作原理。

ClickFix 是一种社会工程学技术,攻击者诱骗用户在终端中复制并运行命令,而非下载传统的 macOS 应用程序。诱饵通常伪装成虚假的验证步骤、软件更新、下载错误或验证码,命令则被伪装成完成该操作所必需的内容。由于执行始于用户运行的终端命令,而非下载的应用包,该流程可绕过 macOS 常规应用信任路径的部分环节,包括通常应用于下载应用的隔离处理、代码签名评估和公证检查。

在此次活动中,ClickFix 仍是投递机制,但重要变化在于诱饵不再向所有访客展示。页面首先通过浏览器指纹识别门控对访客进行画像,主要向与真实 macOS 浏览器环境一致的请求展示虚假的“下载 macOS”页面和待复制的终端命令。

投递是有条件的。分析过程中,同一 URL 对不同请求返回了不同内容。某些情况下返回 macOS ClickFix 诱饵,其他情况下则返回看似良性的诱饵页面。

在我们的测试中,使用 Windows 浏览器的请求收到的是诱饵页面,例如虚假的浏览器扩展或 VPN 落地页。(图 1b)。,或冒充无关企业(如物流货运公司)的页面,而非 ClickFix 诱饵。由于该决策由服务端针对每个请求单独做出,某次扫描或访问可能收到良性或诱饵内容,但仍与恶意基础设施交互,因此看似良性或仿冒的响应并不意味着域名是安全的。我们将在后文分析该门控如何评估每个请求。

活动概览。

原文内容较长,本文保留主要内容节选;完整信息请参考下方来源链接。

来源:Microsoft Security Blog。;内容经中文翻译改写,采集时间:2026-08-26 09:12:04。

(责任编辑:数字安全观察)

相关内容
  • 2026年微软数字防御报告的主要发现
  • 远洋巨轮疑遭网络攻击致故障改航向 为近期第三起同类事件
  • Cloudflare 如何应对 Containers 中的跨租户数据暴露漏洞
  • Astra 6.1或将发布,更擅长删除和简化代码
  • 从指南到行动:切实降低风险的安全基础措施
  • Cloudflare 如何应对 Containers 中的跨租户数据暴露漏洞
  • NIST提出Agent安全IAM蓝图 涵盖六个关键要素
  • 知名金融机构因供应商漏洞被盗超26亿元
推荐内容
  • Cloudflare 如何应对 Containers 中的跨租户数据暴露漏洞
  • 苹果收紧Mac完全磁盘访问权限,Agent面临用户信任门槛
  • 2026年微软数字防御报告的主要发现
  • 一个月68个CVE,91.8%缺乏OAuth,AI工具层安全堪忧
  • Cloudflare 如何应对 Containers 中的跨租户数据暴露漏洞
  • 央行就金融信用信息基础数据库管理办法公开征求意见