超过250个ClickFix域名利用浏览器指纹技术隐藏macOS恶意软件诱饵
一项涉及超过250个前端域名的macOS ClickFix攻击行动开始对访客进行浏览器指纹识别,再决定是否展示恶意软件诱饵。微软威胁情报团队追踪到该基础设施已发生变更,服务器端门控可对爬虫和分析沙箱隐藏恶意页面,同时向选定的Mac用户展示伪造的软件下载页面。
一项涉及超过250个前端域名的macOS ClickFix攻击行动开始对访客进行浏览器指纹识别,再决定是否展示恶意软件诱饵。微软威胁情报团队追踪到该基础设施已发生变更,服务器端门控可对爬虫和分析沙箱隐藏恶意页面,同时向选定的Mac用户展示伪造的软件下载页面。
一个名为 DOUBLECUP 的俄语加载器即服务(LaaS)正通过 ClickFix 诱饵,将含有恶意代码的 PNG 图片暂存到受害者浏览器缓存中,最终投递 CountLoader 以及此前未被记录的远程访问木马 DeviceManager。
2026 年 4 月末至 6 月中旬,Microsoft Defender Experts 观察到 ACR Stealer 在客户环境中的活动显著增加。这些攻击活动正在成功利用 ClickFix 诱饵,从企业环境中窃取浏览器凭据、身份认证令牌以及敏感文档。成功入侵可能暴露浏览器凭据、会话令牌、认证构件以及敏感的企业数据,进而可能导致账户失陷、对云资源的未授权访问以及后续入侵活动。
ClickLock Stealer 是一种新型 macOS 信息窃取程序,通过不断循环终止用户的应用程序来回应拒绝,直至用户交出登录密码。它以粘贴到终端的命令形式出现,通过伪造的系统对话框要求输入密码;当用户取消时,会安装两个 LaunchAgents 后悄然退出。下次登录时,Finder、Dock、Spotlight、终端、活动监视器以及主流浏览器将每隔 210 毫秒被杀一次,持续长达 83 小时,只留下一个孤零零的密码输入框。
网络安全研究人员披露了一款名为 TELEPUZ 的新型模块化恶意软件,该软件自 2026 年 4 月下旬以来通过感染 ClickFix 诱饵的网站进行传播。Elastic 安全实验室研究员 Cyril François 在一份技术报告中表示:”该恶意软件功能齐全、轻量级且模块化。尽管目前 C2[命令与控制] 域数量较少,但每天上传到 VirusTotal 的构建数量和快速的更新节奏表明该恶意软件正在积极开发,并且可能进一步增长。”
一项新的银行欺诈行动正利用 ClickFix 诱饵针对墨西哥银行、金融科技企业、支付处理商以及加密货币交易所的客户。该活动集群由 Elastic Security Labs 追踪,代号为 REF6045,攻击者通过伪造的验证码验证页面感染受害者,诱骗其运行一条恶意命令,从而安装名为 SCMBANKER 的 PowerShell 工具包。该恶意软件的部分组件可追溯至 2025 年 10 月。
ConsentFix和ClickFix攻击利用虚假提示和OAuth流程在数秒内窃取Microsoft 365令牌。了解这些绕过MFA的策略如何运作以及如何防御。
Opera 推出了一项名为 Paste Protect 的安全功能,旨在阻止通过社会工程学手段诱骗用户执行恶意命令的 ClickFix 风格攻击。该功能通过检测剪贴板中的可疑内容来阻断危险的复制与粘贴操作。