Специалисты по информационной безопасности зафиксировали активную кампанию, нацеленную на пользователей macOS. Злоумышленники применяют схему ClickFix, которая заключается в имитации проверки CAPTCHA, чтобы заставить жертву скопировать вредоносную команду в буфер обмена и выполнить её в терминале. Первая волна атак была отмечена 3 июля 2026 года. Конечная цель - установка бэкдора (вредоносного программного обеспечения для удалённого доступа), который закрепляется в системе и запускается при каждом входе пользователя.
Описание
Атака начинается с привлечения жертвы. Исследователи выявили, что пользователь попадает на мошенническую страницу через перенаправление с платной рекламы или через поисковый запрос. В цепочке перехода используется домен grabora[.]org, который отслеживает операционную систему цели. Если система определена как macOS, жертва направляется на поддомен бесплатного хостинга pages[.]dev. На этой странице отображается один из двух шаблонов: либо окно с надписью "Safe Access Confirmation", либо интерфейс "VaultPass/Secure Identity Gateway". Оба шаблона имитируют капчу (тест на различение человека и программы) с единственным элементом - флажком "Я не робот" или его аналогом.
После нажатия на флажок страница "проверяет" пользователя и одновременно записывает в буфер обмена команду в кодировке base64. Затем на экране появляется инструкция открыть терминал macOS и выполнить команду, якобы для подтверждения личности. Текст инструкции использует стандартное окно "Вставьте скопированную команду и нажмите Enter". Жертва, следуя указаниям, запускает первую стадию полезной нагрузки.
Согласно анализу вредоносных образцов, все зафиксированные команды содержат одинаковую bash-инструкцию, которая распаковывает base64 и загружает второй скрипт с удалённого сервера. Адрес второго скрипта состоит из случайного поддомена и малоизвестного домена с путём /update.sh. Исследователи отмечают, что единообразие шаблонов указывает на использование автоматизированного набора инструментов (kit) для генерации лендингов. В кампании применяется всего два типа лендингов, но число поддоменов постоянно растёт: ежедневно появляются один-два новых адреса на бесплатном хостинге.
Второй этап payload организован в виде трёхуровневого вложения с base64. Сначала выполняется сама bash-команда, которая вызывает osascript - встроенную утилиту macOS для выполнения скриптов AppleScript. osascript, в свою очередь, распаковывает ещё один слой base64, содержащий команду AppleScript, которая создаёт на диске файл plist - служебный манифест для автозапуска. Этот файл описывает периодический запуск третьего скрипта при каждом входе пользователя в систему. Таким образом злоумышленники обеспечивают постоянное присутствие бэкдора (persistence) через механизм LaunchAgent - стандартную функцию macOS для запуска агентов в контексте пользователя.
Третья стадия полезной нагрузки представляет собой скрипт, загружаемый по удалённому адресу. Его точные возможности пока не выяснены, так как исследователям не удалось выполнить sandbox-анализ (изолированное исполнение в безопасной среде) этого этапа. Однако на основе структуры атаки можно предположить, что бэкдор способен выполнять команды, загружать дополнительные модули, а также красть данные или учётные данные. Подтверждено, что три домена, используемые для хостинга второго и третьего payload, содержат низкокачественные сайты, замаскированные под букмекерские платформы. Внутри этих сайтов обнаружены поддельные отзывы и ссылки для партнёрского маркетинга, что типично для инфраструктуры, сдаваемой в аренду злоумышленникам.
Кампания ориентирована прежде всего на массовую аудиторию, а не на конкретные цели. Жертвой может стать любой пользователь macOS, который переходит по ссылкам из платной рекламы, особенно в контексте популярных запросов. Использование легитимных сервисов (pages.dev) и поддельных капч снижает подозрения у жертвы. После того как пользователь вручную вставляет команду в терминал, обходятся многие защитные механизмы, потому что macOS не блокирует выполнение команд в терминале, если пользователь сам их инициирует.
Пользователям macOS рекомендуется избегать вызова терминала по инструкциям со сомнительных сайтов, не копировать команды, которые предлагаются после прохождения капчи, а также проверить наличие подозрительных процессов в панели мониторинга. Если система уже заражена, необходимо удалить файлы с расширением plist из папки ~/Library/LaunchAgents, созданные после 3 июля 2026 года, и провести полное сканирование антивирусным ПО. Компаниям следует внедрить политику блокировки использования osascript на уровне инструментов управления конечными устройствами (EDR). Кампания демонстрирует продолжающуюся тенденцию к социальной инженерии с использованием ручного копирования команд, что обходит автоматические фильтры вредоносного ПО.
Индикаторы компрометации
Domain
- browseraccess4.pages.dev
- goprocessing-1exo.pages.dev
- justamomentonenit.pages.dev
- securesession2.pages.dev
- trustbridge-secureidentitygatewayv2.pages.dev
- verifly-identitycheckv2proceed.pages.dev
- verifly-instant-idcheckv2.pages.dev
- vp-secureidgateway.pages.dev
URL
- https://alph6b4.uploadphrase.top//update.sh
- https://content-edge01.betgo.pro//update.sh
- https://etas7zeh.scabbysurvey.top//update.sh
- https://grabora.org/6a498a11cdbc7628e6723743?clickid=1097824619282313217&campaignid=11209365&zoneid=5578752&cost=0.000950&os=mac&browser=chrome
- https://januic.dumanbett.co//update.sh
- https://marezf.jackknifeautomaker.top//update.sh
- https://member-portal01.linebetfa.com//update.sh
- https://onliwp.303ine.com//update.sh
- https://results-center01.pishbini.win//update.sh
- https://systdg5o.enobahiss.xyz//update.sh