В июле 2026 года выявлена новая волна атак на пользователей macOS. Злоумышленники применяют технику социальной инженерии ClickFix, которая заставляет жертву самостоятельно выполнить вредоносную команду. При этом управляющий сервер маскируется под обычную проверку "Я не робот".
Описание
Принцип атаки прост. Пользователь попадает на сайт, где видит знакомую капчу. После нажатия на галочку сайт предлагает открыть терминал и вставить некий "токен" для подтверждения. На экране появляется пошаговая инструкция: нажать сочетание клавиш, ввести команду, нажать ввод. В действительности на буфер обмена помещается команда, которая запускает загрузку вредоносного кода. Таким образом жертва сама, следуя инструкции, выполняет команды злоумышленника. От пользователя не требуется скачивать файлы или вводить пароли - все выглядит как стандартная процедура верификации, что значительно снижает подозрения.
Особенность этой кампании в том, что адрес сервера управления не зашит в коде вредоносной программы. Вместо этого программа обращается к смарт-контракту в блокчейне Polygon и получает актуальный адрес оттуда. Смарт-контракт - это программа, работающая в публичном реестре. Злоумышленник разместил в ней адрес своего сервера и может менять его в любой момент без каких-либо технических сложностей. Злоумышленники, как показало исследование, используют блокчейн как "живой" справочник: домены меняются каждые несколько дней, что делает их блокировку практически бесполезной. За время кампании операторы сменили более десяти доменов, причём некоторые использовались повторно. Каждая смена фиксируется в блокчейне как транзакция, поэтому аналитики могут восстановить всю историю инфраструктуры.
После установки контакта загрузчик передает управление бэкдору - программе удаленного администрирования. Она собирает сведения о системе, включая уникальный идентификатор устройства и имя пользователя. Затем бэкдор запрашивает пароль через поддельное окно системных настроек, имитирующее стандартный диалог macOS. Если пользователь вводит пароль, он сохраняется в скрытом файле и отправляется злоумышленникам. Бэкдор также устанавливает постоянное присутствие в системе, используя стандартные механизмы автозапуска, и каждую минуту опрашивает сервер управления на предмет новых команд. При получении команды он может загрузить и запустить дополнительные модули, включая интерактивную оболочку, которая дает оператору полный контроль над компьютером.
Дополнительно на зараженный компьютер загружаются два модуля. Первый - похититель данных, известный как AMOS (Atomic macOS Stealer). Эта программа извлекает пароли, данные криптовалютных кошельков, историю браузера, файлы из рабочих папок и другую чувствительную информацию. Она нацелена более чем на двадцать настольных кошельков и почти двести браузерных расширений, а также на данные Firefox, связку ключей macOS и файлы мессенджеров. Собранные данные упаковываются в архив и отправляются на сервер злоумышленника. Второй модуль - программа для скрытой добычи криптовалюты Monero. Она использует ресурсы процессора, что приводит к замедлению работы, перегреву и быстрой разрядке батареи на ноутбуках. При этом майнер использует легитимное программное обеспечение, загружаемое с официального сайта проекта, но с конфигурацией, направляющей добычу в кошелек злоумышленника. Благодаря этому он легко обходит антивирусные сигнатуры.
Особую опасность представляет тот факт, что похититель данных и майнер не имеют собственного механизма автозапуска. Они переустанавливаются бэкдором при каждой новой команде. Поэтому удаление только майнера не остановит атаку - необходимо полностью избавиться от бэкдора. Тот, в свою очередь, тоже не является самостоятельным: он запускается через первоначальный загрузчик, который уже отработал. Таким образом, защита должна быть комплексной.
Для пользователей macOS главная рекомендация - никогда не выполнять команды, которые предлагают вставить в терминал после прохождения капчи на незнакомых сайтах. Легитимная капча никогда не требует таких действий. Также важно регулярно обновлять операционную систему и использовать двухфакторную аутентификацию. Для компаний, где используются Mac, стоит настроить мониторинг аномального поведения: неожиданное обращение к блокчейн-сервисам или появление процессов с высокой нагрузкой на процессор могут указывать на заражение. Кроме того, рекомендуется ограничить использование терминала для обычных сотрудников и настроить системы обнаружения вторжений на конечных точках. Регулярное обучение сотрудников основам кибербезопасности снижает риск перехода по фишинговым ссылкам и выполнения подозрительных инструкций.
Злоумышленники активно адаптируют методы обхода традиционных защит. Использование блокчейна для сокрытия инфраструктуры - тревожный тренд, который усложняет работу служб безопасности. Тем не менее тот же блокчейн помогает аналитикам: все изменения адресов остаются в публичном реестре, что позволяет выявлять новые серверы до того, как они будут использованы в массовых кампаниях. Для бизнеса важно рассматривать не только технические уязвимости, но и человеческий фактор, поскольку именно на него рассчитана эта атака.