超过250个ClickFix域名利用浏览器指纹技术隐藏macOS恶意软件诱饵

超过250个ClickFix域名利用浏览器指纹技术隐藏macOS恶意软件诱饵

导语:一项涉及超过250个前端域名的macOS ClickFix攻击行动开始对访客进行浏览器指纹识别,再决定是否展示恶意软件诱饵。微软威胁情报团队追踪该基础设施发现,服务器端门控机制可以向爬虫和沙箱隐藏恶意页面,同时向选定的Mac用户展示伪造的软件下载页面。最终载荷为Atomic Stealer(AMOS)和MacSync窃密软件。

一项针对macOS的ClickFix攻击行动涉及超过250个前端域名,目前会对访客进行指纹识别后再决定是否展示恶意软件诱饵。这一变化是微软威胁情报团队(Microsoft Threat Intelligence)在持续关注数周的基础设施中追踪到的。该服务器端门控机制可将恶意页面隐藏于爬虫和沙箱之外,同时向选定的Mac用户呈现伪造的软件下载页面。微软表示,更大规模的集群曾分发MacSync和Atomic Stealer(AMOS)窃密软件;微软通过该门控所分析的完整攻击链最终加载了AMOS。

该攻击仍然要求用户在终端(Terminal)中复制并执行一条经过混淆的命令。该命令会获取脚本并启动一款窃密软件,针对用户凭据、浏览器数据、身份认证存储、加密货币钱包及敏感文件进行窃取。微软并未披露受害者数量、受影响行业或攻击运营者的身份。微软警告用户:任何网站、验证码、聊天窗口或下载说明,凡是要求将文本粘贴到终端中执行的,都应一律忽略。

微软在8月5日发布的一份分析报告中指出,在为期数周的监控过程中,该基础设施发生了变化。早期页面将ClickFix指令、剪贴板逻辑、经过混淆的Shell命令以及编码后的分阶段地址直接暴露在HTML中,使静态扫描器能够轻松提取。

新版门控的脚本约为2.5 KB的JavaScript代码,用于读取navigator对象中的字段,例如平台字符串(在真实Mac上应报告MacIntel),以及屏幕与窗口尺寸和WebGL图形信号,以帮助区分真实的苹果硬件与虚拟机或模拟环境。该脚本还会检查时区、页面是否被嵌套在iframe中,以及设备是否报告支持触控——而桌面Mac通常不具备触控能力。脚本中还包含两个专门用于探测分析人士的探针:一个在浏览器开发者控制台打开时递增的计数器,以及一个调用canPlayType("video/mp4")的检测项,该调用被改造为绊线,用于标记那些在JavaScript中伪造编解码器支持的隐身浏览器。整个数据包被标记为mode:"php"并在无需用户交互的情况下回传服务器。

浏览器将指纹信息发送至服务器,由服务器决定访客所看到的内容。爬虫、沙箱或来自非目标地区的访客可能收到空白页、伪造的浏览器扩展页面或无关的商业网站;而当请求看起来像是预期上下文中的真实Mac时,则会收到一个仿冒GitHub风格的"Download for macOS"下载页面,并附带伪造的"Verified Publisher"徽章。微软安全研究团队及该公司高级安全研究员Srinivasan Govindarajan在报告中表示:"表面上看似良性或仿冒的响应并不意味着该域名是安全的。"决定过程在服务侧针对每个请求进行,因此对同一地址的两次访问可能呈现完全不同的页面。

微软在其追踪窗口期内确认了超过250个前端域名。其中许多域名将单词"file"与词典词组合,例如filecopperbasket[.]sbs和applefilevault[.]com。微软警告称,该模式仅作为威胁狩猎线索,更强的信号应综合考虑一次性域名、共享基础设施行为以及指纹门控机制。

原文配图

一旦受害者执行该命令,其会联系`/curl/<id>`路径并获取后续脚本,进而在微软分析的链路中启动AMOS。微软表示,更大规模的域名集群也分发过MacSync,但并未将每个域名与其载荷一一对应。防御者应监控常规浏览器浏览之后出现的异常终端活动,尤其是通过管道将curl输出至zsh、Base64解码、osascript调用,以及在出站HTTP POST请求之前进行的归档创建操作。

由于恶意页面仅对符合条件的访客展示,推荐的应对策略是狩猎门控本身而非其后端的恶意软件:监控自提交的指纹表单、隐藏的指纹字段和mode:"php"特征,并基于共享的分阶段基础设施和`/curl/`路径进行封堵,而非追逐不断更换的前端域名。

苹果于2026年3月24日发布了macOS 26.4,并于8月3日详细记录了相关防护机制。对于已经超过30天未打开终端的用户、未安装常用开发者工具的用户,以及从浏览器或即时通讯应用粘贴命令的用户,终端会显示确认提示。此外,XProtect能够跟踪粘贴到任何终端模拟器中的命令,检查其进程树和网络行为特征,并阻断与已知恶意软件相关的活动。

该报告梳理了基础设施与机制,但未涉及攻击规模或幕后运营者身份,微软均未披露这些信息。根据现有证据,这一门控机制本质上是对抗自动化分析的措施,而非攻击本身的改变:它将基础设施对爬虫和沙箱隐藏起来,而向符合条件的Mac所展示的诱饵以及要求用户粘贴并执行命令的环节均未发生改变。拒绝执行该步骤依然与此前一样具有保护效果。

该行动延续了微软在5月所记录的趋势——macOS窃密软件攻击活动开始使用终端命令来获取远程脚本,而非通过传递磁盘镜像手动安装。


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/08/over-250-clickfix-domains-use-browser.html

作者:info@thehackernews.com (The Hacker News)