Потребителите на Mac биват подмамвани чрез кампания от типа „ClickFix“, която превръща рутинната CAPTCHA проверка в път към кражба на пароли, отдалечен контрол и копаене на криптовалута.
Тя убеждава посетителя да изпълни команда на атакуващите в Terminal (терминала), вместо да изтегля приложение. Фалшивата страница за проверка е оформена като проверка за хора на „TrustKey“ и показва поле „Аз не съм робот“.
Избирането му тихомълком копира команда, след което инструктира жертвата да отвори Spotlight, да стартира Terminal, да постави предполагаемия токен и да натисне Enter. Тази верига избягва предупредителните знаци, свързани с изтеглен файл, и заобикаля обичайните проверки на Gatekeeper.
От NetbyteSEC заявяват в доклад, споделен с Cyber Security News (CSN), че са разследвали тази примамка за macOS през юли 2026 г. Поставената команда извлича код от Cloudflare Worker и го изпълнява чрез системния инструмент AppleScript на macOS, без да има ясен инсталационен процес.
Въздействието е по-широко от единично откраднато влизане в акаунт. Кампанията инсталира персистентен агент, изисква паролата за вход в Mac чрез фалшив системен диалогов прозорец, събира данни от браузъра и портфейла и може да разгърне XMRig, за да консумира изчислителната мощност на жертвата. Тази комбинация от кражба и криптомайнинг показва опасността зад схемите с фалшиви CAPTCHA за зареждане на злонамерен код.
Първата команда се свързва с Cloudflare Worker, който връща кодиран AppleScript злонамерен код. Този скрипт записва LaunchAgent, така че зловредният софтуер да може да се рестартира, когато потребителят се впише, след което прави заявка към интелигентен договор в Polygon, за да разбере къде се намира неговият сървър за управление.
Този метод, известен като „EtherHiding“, не оставя фиксиран домейн за контрол в първоначалната извадка, който защитниците да блокират.
Зареждащият модул изисква от него настоящия адрес на сървъра и след това се свързва с този адрес за следващия етап. Тъй като операторът може да променя стойността в блокчейна, инфраструктурата може да се мести бързо.
Този подход наподобява по-ранна кампания „EtherHiding ClickFix“, която използва блокчейн съхранение, за да затрудни проследяването.
След това инфекцията разгръща задна вратичка, която идентифицира устройството и потребителя, свързва се със сървъра и изисква нови задачи всяка минута.
Най-обезпокоително е, че тя показва фалшива подкана за системните настройки на macOS, докато въведената парола не проработи, след което съхранява идентификационните данни в некриптиран текстов вид локално за последваща кражба.
Потребителите трябва да третират всяка CAPTCHA, която ги кара да отварят Terminal, да изпълняват команди или други инструменти за команден ред, като злонамерена. Една истинска проверка за хора не се нуждае от клавишни комбинации за поставяне на токен или изпълнение на команда.
Затварянето на страницата е най-безопасната реакция, тъй като атаките тип „ClickFix примамка, доставяща Node.js“ показват как същата тактика може да носи различен злонамерен код.
Задна вратичка краде данни и копае криптовалута
Задната вратичка може да изиска пълен или по-лек модул на Atomic macOS Stealer (AMOS). Пълната версия търси в профилите на браузъра за запазени пароли, бисквитки, история, разширения за портфейли и ключове за криптиране.
Тя също така се насочва към системната верига за ключове (keychain) за вход в macOS, данни от Telegram, Apple Notes, информация от Safari и файлове в често срещани лични папки.
Зловредният софтуер архивира събраните материали и ги качва в контролирана от атакуващите инфраструктура. Той може също така да извлича ключове за защитено съхранение на браузъра чрез многократно изискване на достъп до ключодържателя, оказвайки натиск върху жертвата да одобри подканата.
Тази кражба на идентификационни данни и портфейли отразява заплахата от кражба на данни чрез фалшиви доклади за срив в macOS, което подчертава защо потребителите на Mac не трябва да приемат, че платформата е изолирана среда, защитена от кражба на информация.
Отделна задача инсталира XMRig, легитимна програма за майнинг, с която в случая се злоупотребява за копаене на Monero за оператора. Майнерът е конфигуриран да използва процесора на Mac, което може да доведе до продължително високо натоварване, нагряване, изтощаване на батерията и по-бавна производителност на засегнатите системи.
Премахването само на майнера не е достатъчно, тъй като персистентният агент може да го изтегли отново. Организациите трябва да търсят дейности на AppleScript, стартирани от Terminal, неочаквани LaunchAgents, Polygon RPC заявки и фалшиви подкани за пароли или ключодържатели.
Лицата, които са последвали инструкциите, трябва да изключат своя Mac от мрежите възможно най-скоро, да променят паролите си от чисто устройство и да преминат през професионален преглед на системата. Премахването на LaunchAgent и агента на задната вратичка е от съществено значение преди възстановяване на нормалната употреба.