С ноября 2025 по февраль 2026 года macOS столкнулась с тремя волнами атак ClickFix, распространявших инфостилер MacSync. Злоумышленники продвигали поддельные установщики ИИ-приложений через платную рекламу Google, и Sophos зафиксировала более 50 000 переходов на вредоносные страницы в первые дни каждой волны.
ClickFix работает без эксплойтов, злоумышленник просто создаёт повод открыть терминал и вставить замаскированную команду. Первая волна рекламировала поддельный OpenAI Atlas browser через Google Ads, вторая использовала общие диалоги ChatGPT с инструкциями по очистке Mac. Третья волна в феврале применила новый вариант MacSync с загрузчиками на AppleScript, которые выполняются целиком в памяти и крадут учётные данные, связки ключей и seed-фразы криптокошельков.
Push Security ввела термин InstallFix для параллельной тактики: поддельные страницы загрузки реальных продуктов вроде Claude Code на Cloudflare Pages и Squarespace. Пользователь сам хочет установить программу, что устраняет необходимость в поддельных CAPTCHA или системных уведомлениях.
ClickFix уже проник в корпоративные сети. В декабре 2025 года Sophos задокументировала первую известную цепочку от ClickFix до программы-вымогателя Qilin через украденные VPN-учётные данные. Sophos прямо предупредила: FIDO2-аутентификация не защищает от ClickFix, потому что метод работает на уровне конечного устройства.
Главная проблема в том, что curl | sh стал стандартом установки для Homebrew, Rust и nvm. Целое поколение разработчиков привыкло вставлять команды в терминал, не читая их. ClickFix использует именно эту привычку.
Hacker's TOYS
Post #552
2.2K
- 🔥 8
- ❤ 2
- 👍 2