Операция за macOS, използваща ClickFix и обхващаща повече от 250 домейна за входна точка (front-end), вече извършва идентификация (fingerprinting) на посетителите, преди да реши дали да им покаже примамка със зловреден код. Тази промяна беше проследена от Microsoft Threat Intelligence върху инфраструктура, която е била наблюдавани в продължение на седмици.

Филтърът от страна на сървъра скрива злонамерената страница от търсещи машини и изолирани среди (пясъчници), като същевременно представя на избрани потребители на Mac фалшиво изтегляне на софтуер. От Microsoft заявиха, че по-широкият клъстер разпространява MacSync и Atomic Stealer (AMOS); веригата, която са анализирали през филтъра, е завършвала с AMOS.

Атаката все още изисква потребителят да копира и изпълни обфускирана команда в Terminal. Тази команда извлича скриптове и стартира инфостийлър (зловреден код за кражба на информация), насочен към идентификационни данни, данни от браузъра, хранилища за удостоверяване, портфейли за криптовалута и чувствителни файлове. Microsoft не разкрива броя на жертвите, целевите сектори или идентичността на операторите.

Потребителите не трябва да следват никакви инструкции от уебсайтове, CAPTCHA, чатове или инструкции за изтегляне, които изискват от тях да поставят текст в Terminal.

В анализ, публикуван на 5 август, Microsoft посочва, че инфраструктурата се е променила по време на няколкоседмичното наблюдение. По-ранните страници са излагали инструкциите на ClickFix, логиката на клипборда, обфускираната shell команда и кодирания междинен адрес директно в техния HTML код, което ги е правело лесни за откриване от статични скенери.

Скриптът на филтъра, около 2.5 KB JavaScript, чете стойностите на navigator, като например низа на платформата, който трябва да отчита „MacIntel“ на реален Mac, заедно с размерите на екрана и прозореца, както и графичните сигнали на WebGL, които помагат да се разграничи истинският хардуер на Apple от виртуална машина или емулирана среда.

Той проверява часовата зона, дали страницата е поставена в iframe и дали устройството поддържа сензорен екран (тъч поддръжка), каквато настолните компютри Mac по принцип нямат. Две сонди са специално предназначени за анализатори: брояч, който се увеличава, когато конзолата за разработчици на браузъра е отворена, и извикване на canPlayType(„video/mp4“), преназначено като капан, който сигнализира за скрити браузъри, симулиращи поддръжка на кодеци в JavaScript. Пакетът е маркиран с mode:„php“ и се изпраща обратно без взаимодействие с потребителя.

Браузърът изпраща цифровия отпечатък (fingerprint) към сървъра, който избира какво да види посетителят. Търсеща машина, изолирана среда или посетител от нежелано местоположение може да получи празна страница, фалшиво разширение за браузър или несвързан бизнес сайт. Заявка, наподобяваща истински Mac в очаквания контекст, получава тематична страница в стил GitHub „Download for macOS“ с фалшива значка „Verified Publisher“.

„Наличието на наглед безопасен или подобен отговор не означава, че домейнът е безопасен“, казват в доклада от Microsoft Security Research и Шринивасан Говиндараджан, старши изследовател по сигурността в компанията. Решението се взема от страна на сървъра за всяка заявка, така че две посещения на един и същ адрес могат да генерират напълно различни страници.

Microsoft потвърди повече от 250 входни домейна по време на прозореца за проследяване. Много от тях комбинират думата „file“ с речникови термини, включително filecopperbasket[.]sbs и applefilevault[.]com. Компанията предупреди, че този модел е само насока за търсене. По-силният сигнал комбинира имена за еднократна употреба, споделено поведение на инфраструктурата и филтъра за идентификация.

След като жертвата изпълни командата, тя се свързва с пътя /curl/<id> и извлича допълнителни скриптове, преди да стартира AMOS в анализираната от Microsoft верига. От Microsoft заявиха, че по-широкият клъстер от домейни също е разпространявал MacSync, но не са съпоставили всеки домейн с конкретен злонамерен код.

Специалистите по защита трябва да следят за сърфиране в мрежата, последвано от необичайна дейност в Terminal, особено curl, пренасочен към zsh, Base64 декодиране, osascript и създаване на архиви, последвано от изходящи HTTP POST заявки.

Тъй като злонамерената страница се показва само на квалифицирани посетители, препоръчителният ход е да се търси филтърът, а не зловредният код зад него: следете за самоизпращащи се форми за идентификация, скрити полета за отпечатъци и артефакта mode:„php“, и блокирайте достъпа до споделената междинна инфраструктура и пътищата /curl/, вместо да преследвате временни входни домейни.

Apple пусна macOS 26.4 на 24 март 2026 г. и документира подробно защитите на 3 август. Terminal показва подкана за потвърждение за потребители, които не са го отваряли повече от 30 дни, нямат общи инструменти за разработчици и поставят съдържание от браузъри или приложения за съобщения. Отделно, XProtect може да проследява команди, поставени в който и да е емулатор на терминал, да инспектира тяхното дърво на процесите и мрежови артефакти и да блокира дейност, свързана с известен зловреден код.

Докладът очертава инфраструктурата и механизма, но не и мащаба на кампанията или кой я управлява, като и двете остават неразкрити от Microsoft. Въз основа на представените доказателства филтърът изглежда по-скоро като мярка срещу автоматизирания анализ, отколкото като промяна в самата атака: той скрива инфраструктурата от търсещи машини и изолирани среди, докато примамката, поднасяна на отговарящ на условията Mac, и изискването потребителят да постави и изпълни командата, остават непроменени. Отказът от тази стъпка е толкова защитен, колкото беше и преди.

Операцията продължава тенденцията, документирана от Microsoft през май, когато macOS кампаниите с инфостийлъри започнаха да използват Terminal.