Кампания ClickFix для macOS использует поддельные CAPTCHA для установки бэкдора

information security

Специалисты по информационной безопасности зафиксировали активную кампанию, нацеленную на пользователей macOS. Злоумышленники применяют схему ClickFix, которая заключается в имитации проверки CAPTCHA, чтобы заставить жертву скопировать вредоносную команду в буфер обмена и выполнить её в терминале. Первая волна атак была отмечена 3 июля 2026 года. Конечная цель - установка бэкдора (вредоносного программного обеспечения для удалённого доступа), который закрепляется в системе и запускается при каждом входе пользователя.

Описание

Атака начинается с привлечения жертвы. Исследователи выявили, что пользователь попадает на мошенническую страницу через перенаправление с платной рекламы или через поисковый запрос. В цепочке перехода используется домен grabora[.]org, который отслеживает операционную систему цели. Если система определена как macOS, жертва направляется на поддомен бесплатного хостинга pages[.]dev. На этой странице отображается один из двух шаблонов: либо окно с надписью "Safe Access Confirmation", либо интерфейс "VaultPass/Secure Identity Gateway". Оба шаблона имитируют капчу (тест на различение человека и программы) с единственным элементом - флажком "Я не робот" или его аналогом.

После нажатия на флажок страница "проверяет" пользователя и одновременно записывает в буфер обмена команду в кодировке base64. Затем на экране появляется инструкция открыть терминал macOS и выполнить команду, якобы для подтверждения личности. Текст инструкции использует стандартное окно "Вставьте скопированную команду и нажмите Enter". Жертва, следуя указаниям, запускает первую стадию полезной нагрузки.

Согласно анализу вредоносных образцов, все зафиксированные команды содержат одинаковую bash-инструкцию, которая распаковывает base64 и загружает второй скрипт с удалённого сервера. Адрес второго скрипта состоит из случайного поддомена и малоизвестного домена с путём /update.sh. Исследователи отмечают, что единообразие шаблонов указывает на использование автоматизированного набора инструментов (kit) для генерации лендингов. В кампании применяется всего два типа лендингов, но число поддоменов постоянно растёт: ежедневно появляются один-два новых адреса на бесплатном хостинге.

Второй этап payload организован в виде трёхуровневого вложения с base64. Сначала выполняется сама bash-команда, которая вызывает osascript - встроенную утилиту macOS для выполнения скриптов AppleScript. osascript, в свою очередь, распаковывает ещё один слой base64, содержащий команду AppleScript, которая создаёт на диске файл plist - служебный манифест для автозапуска. Этот файл описывает периодический запуск третьего скрипта при каждом входе пользователя в систему. Таким образом злоумышленники обеспечивают постоянное присутствие бэкдора (persistence) через механизм LaunchAgent - стандартную функцию macOS для запуска агентов в контексте пользователя.

Третья стадия полезной нагрузки представляет собой скрипт, загружаемый по удалённому адресу. Его точные возможности пока не выяснены, так как исследователям не удалось выполнить sandbox-анализ (изолированное исполнение в безопасной среде) этого этапа. Однако на основе структуры атаки можно предположить, что бэкдор способен выполнять команды, загружать дополнительные модули, а также красть данные или учётные данные. Подтверждено, что три домена, используемые для хостинга второго и третьего payload, содержат низкокачественные сайты, замаскированные под букмекерские платформы. Внутри этих сайтов обнаружены поддельные отзывы и ссылки для партнёрского маркетинга, что типично для инфраструктуры, сдаваемой в аренду злоумышленникам.

Кампания ориентирована прежде всего на массовую аудиторию, а не на конкретные цели. Жертвой может стать любой пользователь macOS, который переходит по ссылкам из платной рекламы, особенно в контексте популярных запросов. Использование легитимных сервисов (pages.dev) и поддельных капч снижает подозрения у жертвы. После того как пользователь вручную вставляет команду в терминал, обходятся многие защитные механизмы, потому что macOS не блокирует выполнение команд в терминале, если пользователь сам их инициирует.

Пользователям macOS рекомендуется избегать вызова терминала по инструкциям со сомнительных сайтов, не копировать команды, которые предлагаются после прохождения капчи, а также проверить наличие подозрительных процессов в панели мониторинга. Если система уже заражена, необходимо удалить файлы с расширением plist из папки ~/Library/LaunchAgents, созданные после 3 июля 2026 года, и провести полное сканирование антивирусным ПО. Компаниям следует внедрить политику блокировки использования osascript на уровне инструментов управления конечными устройствами (EDR). Кампания демонстрирует продолжающуюся тенденцию к социальной инженерии с использованием ручного копирования команд, что обходит автоматические фильтры вредоносного ПО.

Индикаторы компрометации

Domain

  • browseraccess4.pages.dev
  • goprocessing-1exo.pages.dev
  • justamomentonenit.pages.dev
  • securesession2.pages.dev
  • trustbridge-secureidentitygatewayv2.pages.dev
  • verifly-identitycheckv2proceed.pages.dev
  • verifly-instant-idcheckv2.pages.dev
  • vp-secureidgateway.pages.dev

URL

  • https://alph6b4.uploadphrase.top//update.sh
  • https://content-edge01.betgo.pro//update.sh
  • https://etas7zeh.scabbysurvey.top//update.sh
  • https://grabora.org/6a498a11cdbc7628e6723743?clickid=1097824619282313217&campaignid=11209365&zoneid=5578752&cost=0.000950&os=mac&browser=chrome
  • https://januic.dumanbett.co//update.sh
  • https://marezf.jackknifeautomaker.top//update.sh
  • https://member-portal01.linebetfa.com//update.sh
  • https://onliwp.303ine.com//update.sh
  • https://results-center01.pishbini.win//update.sh
  • https://systdg5o.enobahiss.xyz//update.sh

Комментарии: 0