С каждым годом безопасность macOS становится всё более актуальной темой для обсуждения. Несмотря на то, что операционная система Apple изначально разрабатывалась с акцентом на защиту, хакеры и мошенники находят новые способы обойти встроенные механизмы безопасности. Недавний отчет от Netskope Threat Labs описывает новую и сложную кампанию под названием ClickFix, которая использует социальную инженерию для внедрения вредоносных программ на устройства macOS. В этом руководстве мы подробно рассмотрим, как работает эта угроза и что можно сделать для защиты ваших устройств.
Что такое кампания ClickFix?
Кампания ClickFix представляет собой атаку, которая обманывает пользователей, заставляя их устанавливать вредоносное программное обеспечение, основанное на AppleScript. Эта угроза включает в себя информацию о краже данных и постоянный удаленный доступ к компьютеру жертвы.
Как работает атака?
- Социальная инженерия: Пользователи направляются на скомпрометированные или контролируемые злоумышленниками сайты, которые имитируют легитимные сервисы. Например, могут быть созданы фальшивые страницы оптимизации macOS или локализованные страницы технической поддержки.
- Копирование команды: На этих сайтах пользователю предлагается скопировать и вставить определенную команду в терминал macOS. При нажатии на кнопку «Копировать» злонамеренный JavaScript тихо помещает строку выполнения в буфер обмена.
- Запуск скрипта: Выполнение этой команды в терминале запускает скрипт, который полностью работает в памяти. Этот подход без файлов позволяет избежать стандартных антивирусных проверок, так как на локальном диске не остаётся следов.
- Сбор паролей: После запуска вторичного вредоносного программного обеспечения оно отображает фальшивое окно «Системные настройки» macOS, запрашивая у пользователя пароль для обновления настроек. Если жертва вводит свой пароль, вредоносное ПО получает доступ к связке паролей macOS и начинает извлекать сохранённые пароли и данные из мессенджеров.
- Целевые криптокошельки: Особенно опасно то, как это вредоносное ПО обрабатывает настольные криптокошельки. Оно нацелено на 25 различных кошельков, убивает легитимно работающие приложения, заменяет их на тройные версии и восстанавливает структурно корректную подпись, позволяя запустить модифицированное приложение без предупреждений от Gatekeeper.
- Долгосрочный доступ: Чтобы обеспечить постоянный доступ, вредоносное ПО устанавливает фоновый конфигурационный файл, маскирующийся под процесс системной учетной записи Apple, называемый com.apple.accountsd. Этот процесс опрашивает сервер команд и управления каждую минуту, позволяя злоумышленнику выполнять произвольный код на зараженном Mac в любое время.
Что это значит для IT-отделов?

Кампания ClickFix демонстрирует, насколько далеко может зайти вредоносное программное обеспечение, использующее только скрипты. Злоумышленники не прибегают к использованию уязвимостей нулевого дня или сложных эксплойтов ядра; они просто используют встроенные инструменты macOS против пользователей.
Для IT-отделов это подчеркивает критическую необходимость постоянного обучения по вопросам безопасности. Пользователи должны быть обучены никогда не вставлять неизвестные команды в терминал, независимо от того, насколько легитимным кажется веб-сайт. Возможно, блокировка доступа к терминалу на корпоративных Mac станет стандартной практикой для многих ролей.
В заключение, применение этой инструкции поможет вам и вашему IT-отделу защитить устройства от новых угроз, таких как ClickFix, и повысить общую безопасность вашей корпоративной сети.








