01:35:16 阅读量:290

警惕“复制粘贴”陷阱:新型 ClickFix 攻击如何绕过 macOS 安全防御

#macOS安全 #ClickFix #终端恶意软件 #信息窃取 #Gatekeeper绕过

事件背景:从“技术贴”到“攻击链”

在日常工作中,许多 macOS 用户习惯通过技术论坛或博客寻找解决系统小故障(如清理磁盘空间)的教程。然而,近期监测发现,攻击者正利用这种对技术社区的信任,发起了一场被称为“ClickFix”的恶意活动。

从我们的应急响应经验来看,攻击者不再单纯依赖恶意 .dmg 安装包进行投毒,而是将目光转向了用户驱动的内容平台。他们伪造看似专业的排错指南,诱导用户将一段精心构造的指令直接复制粘贴到 macOS 的“终端(Terminal)”中执行。这一看似平常的“修复”操作,实则直接为恶意软件打开了通往系统的大门。

攻击链分析:绕过 Gatekeeper 的新路径

传统的 macOS 恶意软件通常依赖于诱导用户下载并运行伪装成合法应用的 .dmg 镜像文件。由于 macOS 的 Gatekeeper 机制会对应用进行代码签名和公证检查,这大大增加了攻击的难度。

然而,ClickFix 攻击巧妙地绕过了这一防线。正如我们在分析中观察到的,当用户通过“终端”直接执行脚本(如通过 osascript 或 shell 解释器)时,系统往往不会触发与 Finder 打开应用包时相同的安全评估流程。通过诱导用户手动输入指令,攻击者成功将恶意行为伪装成了“系统级操作”,从而规避了大部分原生的安全告警。

技术手法解析:多维度的威胁渗透

根据监测到的攻击样本,该团伙主要采用以下三种执行策略:

第一,加载器安装模式:自 2026 年初以来,该变体利用 curl 指令下载探测脚本。值得注意的是,该脚本具备“杀毒软件/环境感知”能力,若检测到系统键盘布局为俄语或 CIS 地区语言,则会触发自毁机制。在目标机器上,它会深度挖掘 Keychain、iCloud 数据,并替换用户的加密货币钱包客户端,通过植入木马版本实现资产窃取。

第二,无文件执行模式:这是近期出现的一种高阶手法。脚本直接从网络流中加载并执行,在整个攻击过程中完全不落地到磁盘,极大地增加了取证难度。此外,它还利用 Telegram 机器人作为后备 C2(指令与控制)通道,确保了攻击基础设施的高韧性。

第三,辅助程序(AMOS)植入:攻击者将 Mach-O 可执行文件伪装成系统“辅助程序”或“更新工具”。该变体具备强大的虚拟机检测能力,能够识别 QEMU、VMware 等环境以逃避分析。一旦获得用户密码授权,它将创建 Launch Daemon 实现持久化,从而在每次开机时以 Root 权限运行后门。

安全建议与 Solar 经验

这一环节是很多企业容易忽视的盲点:终端命令的执行权限往往被用户下意识地忽略。为了防范此类风险,Solar 应急响应团队提出以下建议:

  1. 严禁盲目复制:无论来源看起来多么专业或权威,切勿将未经验证的终端指令直接复制粘贴到系统中。
  2. 加强权限管控:对于需要输入密码授权的终端操作,务必确认该指令的来源及其执行的具体内容,避免赋予恶意脚本 Root 权限。
  3. 关注异常流量:企业应部署终端检测与响应(EDR)系统,重点监控终端发起的异常网络连接以及对 Keychain 等敏感目录的非法访问行为。
  4. 警惕“伪装”更新:任何要求在终端运行以修复系统问题或更新软件的提示,都应通过官方渠道核实其真实性。

类似攻击近年来明显增加,攻击者正不断优化其社会工程学手段,试图在用户与系统防御之间寻找裂隙。保持警惕,是应对此类“无文件”攻击的第一道防线。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com