ИИ все лучше умеет проходить капчу. Поэтому создатели сайтов, которым по-прежнему нужно верифицировать, что они имеют дело с людьми, а не ботами, придумывают все более изощренные проверки на «человечность». Кажется, обычный пользователь уже не удивится, если для доступа к какому-то ресурсу его попросят встать на табуретку и прочитать стишок — или, например, станцевать Gangnam Style. Последнее также может быть методом для верификации возраста пользователя, но не будем отвлекаться от темы.
Злоумышленники научились использовать все это разнообразие подчас странных проверок для своей выгоды. В нашем блоге мы уже не раз рассказывали о технике атаки ClickFix, суть которой как раз и состоит в том, чтобы под видом очередной капчи подсунуть жертве вредоносную инструкцию. Традиционно эту технику применяли для атак на пользователей устройств под управлением Windows. Однако недавно исследователи обнаружили кампанию, направленную на пользователей macOS. В этом посте поговорим подробнее о технике атаки ClickFix, новой кампании, нацеленной на маководов, а также целях преступников.
Что представляет собой техника атаки ClickFix
В основе многих распространенных атак и мошеннических схем лежит социальная инженерия или, проще говоря, манипуляция людьми. Вместо того чтобы искать уязвимости в программном обеспечении, злоумышленники пытаются заставить пользователя самостоятельно выполнить нужные им действия: открыть вредоносный файл, перейти по ссылке на поддельный сайт, сообщить конфиденциальные данные или запустить вредоносную команду.
Самый простой пример атак с использованием социальной инженерии — мошеннические звонки, в которых преступники выступают в роли «начальника», «соседа», «сотрудника службы безопасности банка», «полицейского», — список можно продолжать почти бесконечно. И если вы думаете, что на подобные методы может повестись только… не очень умный, скажем так, пользователь, то вы ошибаетесь: с помощью социальной инженерии взломали директора ЦРУ, захватили аккаунты Илона Маска и Джо Байдена в X (Twitter), а также украли полмиллиарда долларов. В нашем посте Вас читают между строк: любимые приемы мошенников мы подробно разбираем излюбленные приемы мошенников — изучите его, чтобы не оказаться в одной компании со знаменитыми жертвами.
Атака ClickFix также основана на социальной инженерии, только здесь расчет идет не на страх пользователя перед авторитетом живого человека, а на его доверие к технике и привычку выполнять инструкции, даже когда их смысл непонятен.
В классическом сценарии ClickFix пользователь заходит на скомпрометированный или поддельный сайт и вместо привычной страницы видит сообщение о якобы возникшей проблеме. Например, сайт может утверждать, что для продолжения работы необходимо пройти дополнительную проверку, обновить браузер или исправить ошибку.

ClickFix — как своими руками заразить собственный компьютер зловредом за три простых шага. Одна из классических вариаций атаки на пользователей Windows. Источник
Далее жертве предлагают выполнить несколько простых действий, которые на первый взгляд выглядят вполне безобидно. Обычно речь идет о том, чтобы скопировать что-то с сайта злоумышленников, а потом открыть окно «Выполнить», вставить туда скопированное и запустить.
На самом деле скопированный текст представляет собой вредоносную команду, которая загружает и запускает на устройстве вредоносное ПО. При этом пользователь сам выполняет все необходимые действия, поэтому защитные механизмы и встроенные предупреждения операционной системы нередко воспринимаются им как часть «инструкции». В нашем блоге мы уже рассказывали о типичных предлогах, с помощью которых жертву убеждают совершить опасные действия, подробнее о них можете прочитать по ссылке.
Схема атаки ClickFix быстро начала обрастать различными вариациями, например FileFix и ConsentFix. До сих пор жертвами ClickFix и ее разновидностей становились в основном пользователи Windows, а любители macOS сталкивались с ней куда реже. Но в последнее время количество ClickFix-атак на владельцев яблочных устройств растет.
Как работает атака ClickFix на macOS
Атака ClickFix на macOS устройствах, которая была зафиксирована исследователями кибербезопасности, начинается по классическому сценарию с поддельной CAPTCHA. Для прохождения проверки на «человечность» злоумышленники предлагают пользователю скопировать команду, открыть «Терминал» и вставить в него скопированное.

Содержимое команды, которую пользователю предлагается выполнить через «Терминал». Источник
Больший интерес представляет то, что происходит после запуска вредоносной команды. Сначала она загружает с удаленного сервера вредоносный DMG-файл — это стандартный формат образов дисков с установочными файлами в macOS — и сохраняет его во временной папке /tmp под случайным именем. Затем скрипт монтирует этот образ диска, не отображая его в Finder и не создавая значок на рабочем столе, чтобы не привлекать внимание пользователя, после чего ищет в нем приложение или установочный пакет. Обнаружив такой файл, он автоматически его запускает.
В исследовании был зафиксирован случай, когда таким способом распространялся известный инфостилер AMOS (Atomic macOS Stealer). Чтобы получить дополнительные привилегии в системе, троян-стилер отображает поддельное окно системной аутентификации macOS, побуждая пользователя самостоятельно ввести пароль.
Какие цели преследуют злоумышленники
После установки зловреда злоумышленники похищают с устройства жертвы буквально все, до чего могут дотянуться. Atomic macOS Stealer извлекает из браузеров на основе Chromium (Google Chrome, Microsoft Edge, Brave, Opera, Arc, Vivaldi, CocCoc и Yandex) и Firefox (LibreWolf, SeaMonkey, Tor Browser, Waterfox и Zen Browser) хранящуюся в них конфиденциальную информацию:
- файлы cookie;
- сохраненные логины и пароли;
- данные автозаполнения;
- сохраненные платежные карты;
- данные профилей браузеров.
Вдобавок ко всему этому злоумышленники также похищают с устройства жертвы файлы форматов PDF, TXT и RTF. Особый интерес преступники проявляют к криптоприложениям пользователя — в частности, приложениям криптокошельков Exodus, Electrum, Atomic Wallet, Wasabi Wallet, Bitcoin Core, Litecoin Core, DashCore, Guarda, Binance Wallet, Dogecoin Wallet и Tonkeeper. Также зловред собирает данные более 200 браузерных расширений, связанных с криптовалютами.
Вредоносное ПО также нацелено на десктопные приложения Telegram Desktop и Discord. При этом зловред не оставляет без внимания и сервисы Apple, воруя заметки из приложения Apple Notes, файлы cookie браузера Safari и базу данных встроенного менеджера паролей Apple Keychain.

После заражения устройства Atomic macOS Stealer выносит с него все ценное, что на нем хранится. Источник
Вся собранная информация сохраняется в ZIP-архив и загружается на сервер злоумышленников. Помимо этого, зловред подменяет легитимные версии приложений аппаратных криптокошельков Ledger Wallet и Trezor Suite на их вредоносные версии.
В совокупности такой набор данных открывает злоумышленникам широкие возможности для дальнейшей компрометации учетных записей, кражи цифровых активов и проведения новых атак от имени жертвы.
Как не стать жертвой ClickFix
С распространением атак с использованием методов социальной инженерии пользователям необходимо становиться все более внимательными и осторожными. Это касается как общения с незнакомыми людьми по телефону и в мессенджерах, так и действий, совершаемых в Интернете.
- Никогда не вставляйте команды в «Терминал», если сайт просит сделать это для прохождения проверки, подтверждения личности или просмотра контента. Ни один легитимный сайт не требует вручную запускать команды в терминале для доступа к своим функциям.
- Не вводите пароль администратора macOS, если не понимаете, что за приложение его запрашивает.
- Регулярно устанавливайте обновления безопасности macOS, а еще лучше — настройте их автоматическую установку через меню Системные настройки → Основные → Обновление ПО, нажав на иконку со значком i напротив пункта Автообновление. В последних версиях macOS предупреждает о попытке вставить подозрительные или вредоносные команды в «Терминал» — но не всегда. Например, приведенный на скриншоте выше вредоносный код не вызвал у macOS Tahoe 26.5.2 никаких подозрений.
- Доверяйте предупреждениям операционной системы и защитного ПО, а не инструкциям или даже требованиям веб-сайтов и приложений.
- Устанавливайте надежную защиту для macOS. Она предупредит вас о том, что вы зашли на подозрительный сайт, и остановит вредоносную активность.
- Пользуйтесь безопасным менеджером паролей, чтобы ваши учетные данные и криптоактивы не смогли украсть злоумышленники.
О других угрозах владельцам яблочной техники читайте в наших постах:
MacOS
Советы