Информационные
технологии в Казахстане

Национальный Банк РК Дата обновления: 10.08.2026

  • USD 469.93
  • EUR 541.64
  • RUB 5.71
Главная / Информационная безопасность /

ClickFix использует анализ браузера для скрытия вредонов на macOS

ИБ

06.08.2026

ClickFix использует анализ браузера для скрытия вредонов на macOS

Фото: The Hacker News

Автор

Фарит

0 (0 голосов)

Более 250 доменов, связанных с кампанией ClickFix, применяют технику браузерного фингерпринтинга для выявления анализаторов и песочниц перед показом вредоносного контента. Об этом сообщила Microsoft Threat Intelligence, отслеживавшая инфраструктуру атак в течение нескольких недель. Система проверяет особенности устройства пользователя и его окружение, чтобы отличить реальный Mac от виртуальной машины или эмулятора.

Злоумышленники распространяют через заражённые домены инфостиллеры MacSync и Atomic Stealer (AMOS), которые нацелены на кража учётных данных, данных браузера, ключей криптокошельков и чувствительных файлов. Атака по-прежнему требует от пользователя ручного выполнения обфусцированной команды в Terminal — эта процедура остаётся ключевым звеном в цепи заражения.

Скрипт фингерпринтинга объёмом около 2,5 КБ анализирует параметры браузера: строку платформы (MacIntel для настоящих Mac), разрешение экрана, данные WebGL, часовой пояс. Система также проверяет, открыта ли консоль разработчика и поддерживает ли устройство сенсорный ввод (обычные Mac этого не делают). На основе собранных данных сервер решает, какой контент показать: законному пользователю выводится поддельная страница загрузки с браузерным расширением GitHub, остальным — пустая страница или сайт, не связанный с атакой.

Microsoft обнаружила более 250 фронтальных доменов, участвующих в кампании. Многие из них содержат слово «file» в комбинации со словарными терминами (например, filecopperbasket[.]sbs, applefilevault[.]com). Компания отмечает, что эта схема помогает обнаруживать инструменты анализаторов, но более надёжным способом является мониторинг поведения: отслеживание самоотправляющихся форм фингерпринта, скрытых полей и артефактов режима PHP, а также блокировка по общей инфраструктуре staging и путям /curl/.

Apple уже внедрила защиту в macOS 26.4: Terminal теперь показывает подтверждение для команд, вставленных из браузера, если пользователь долго не открывал приложение. Кроме того, XProtect может отследить команды в любом терминальном эмуляторе, проверить дерево процессов и заблокировать действия, связанные с известными вредоносами. Эксперты рекомендуют не выполнять любые инструкции по вставке текста в Terminal с неизвестных источников.

По материалам The Hacker News

Поделиться статьей:

А вам понравилась эта статья? Оставьте комментарий!

Комментарии

Прочее

Комплектующие Kamrad Market

Перейти