macOS ClickFix攻击升级:从公开诱饵转向隐蔽入口
微软威胁情报观察到一场 macOS ClickFix 攻击活动,通过大量仿冒域名集群分发信息窃取程序,包括 MacSync 和 Atomic Stealer (AMOS)。。该活动从广泛投放 ClickFix 诱饵,演变为使用服务端浏览器指纹识别门控,主要向环境特征与真实 macOS 浏览器一致的访客展示诱饵。这种伪装手段限制了爬虫、沙箱及部分自动化分析流程的可见性。本文详述了域名模式、指纹识别检查、感染链、检测覆盖范围以及防御者可用的追踪切入点。
活动概述。
微软威胁情报一直在追踪一场 macOS。 ClickFix。攻击行动,该行动通过一大批算法生成的域名分发信息窃取恶意软件。在数周的监控中,微软观察到其手法出现显著转变:同一套。基础设施从在页面 HTML 源码中公开提供恶意命令,转为将诱饵隐藏在服务端指纹识别门控之后,仅向服务器判定为真实 macOS 目标的访客展示载荷。该链条最终交付 MacSync 或 Atomic Stealer (AMOS) 等信息窃取程序。
此活动与微软威胁情报。此前记录。的 macOS ClickFix 手法整体演变趋势一致,即攻击者指示用户运行终端命令来获取远程托管内容,而非传统方式中交付磁盘映像供手动安装。此处描述的域名集群有两个显著特点:其域名由可识别的名称生成器批量产出,且其在现有基础设施上采用了服务端伪装,为防御者提供了同一行动前后对比的清晰视角。
在本文中,我们描述了该活动的域名生成模式、观察到的两个投放阶段、当前位于基础设施前端的指纹识别门控,以及端到端的感染链。我们还提供了追踪指引、缓解建议以及去毒化处理的入侵指标。
ClickFix 的工作原理。
ClickFix 是一种社会工程学技术,攻击者诱骗用户在终端中复制并运行命令,而非下载传统的 macOS 应用程序。诱饵通常伪装成虚假的验证步骤、软件更新、下载错误或验证码,命令则被伪装成完成该操作所必需的内容。由于执行始于用户运行的终端命令,而非下载的应用包,该流程可绕过 macOS 常规应用信任路径的部分环节,包括通常应用于下载应用的隔离处理、代码签名评估和公证检查。
在此次活动中,ClickFix 仍是投递机制,但重要变化在于诱饵不再向所有访客展示。页面首先通过浏览器指纹识别门控对访客进行画像,主要向与真实 macOS 浏览器环境一致的请求展示虚假的“下载 macOS”页面和待复制的终端命令。
投递是有条件的。分析过程中,同一 URL 对不同请求返回了不同内容。某些情况下返回 macOS ClickFix 诱饵,其他情况下则返回看似良性的诱饵页面。
在我们的测试中,使用 Windows 浏览器的请求收到的是诱饵页面,例如虚假的浏览器扩展或 VPN 落地页。(图 1b)。,或冒充无关企业(如物流货运公司)的页面,而非 ClickFix 诱饵。由于该决策由服务端针对每个请求单独做出,某次扫描或访问可能收到良性或诱饵内容,但仍与恶意基础设施交互,因此看似良性或仿冒的响应并不意味着域名是安全的。我们将在后文分析该门控如何评估每个请求。
活动概览。
原文内容较长,本文保留主要内容节选;完整信息请参考下方来源链接。
来源:Microsoft Security Blog。;内容经中文翻译改写,采集时间:2026-08-26 09:12:04。
(责任编辑:数字安全观察)
- ·推出威胁信号:面向开源威胁情报的智能体技能,所有Cloudflare账户免费使用
- ·乌克兰黑客“波塞冬”行动泄露俄海军机密资料
- ·互联网邮件服务器未认证命令注入漏洞CVE追踪
- ·从指南到行动:切实降低风险的安全基础措施
- ·使用 Microsoft Defender 检测并阻止 AI 主题攻击
- ·Cloudflare 如何应对 Containers 中的跨租户数据暴露漏洞
- ·Cloudflare Managed Defense与OpenAI Daybreak模型推出上下文感知漏洞发现与修复
- ·22万条私密照片和病历因API接口泄露
- ·为智能体时代重塑 Microsoft Defender 安全运营中心
- ·为智能体时代重塑 Microsoft Defender 安全运营中心









