Злоумышленники распространяют вредоносное ПО для Mac с помощью атаки ClickFix, заставляя пользователей самостоятельно вставлять скопированный код в Терминал. Обнаруженная исследователями программа на языке Go способна похищать учетные данные из браузеров и «Связки ключей», а также автоматически списывать криптовалюту с кошельков, причем как полностью, так и заданными частями.
Содержание13 разделов · нажмите, чтобы развернуть
В чем суть схемы ClickFix и почему она обходит защиту macOS
Большинство стандартных систем безопасности macOS рассчитаны на блокировку несанкционированных загрузок и выполнения неизвестных исполняемых файлов. Метод обходит эти барьеры за счет социальной инженерии. Пользователь заходит на взломанный сайт, где перед ним появляется поддельное окно проверки «Я не робот» или сообщение о технической ошибке при воспроизведении видео.
Инструкция на экране предлагает решение проблемы: скопировать предоставленную строчку кода, открыть системный Терминал и вставить ее в окно командной строки. С точки зрения операционной системы, действие выполняет сам пользователь с правами администратора, поэтому утилита Gatekeeper не блокирует первичный запуск.
После выполнения команды скрипт Bash проводит незаметную зачистку:
- собирает первичные технические сведения о компьютере;
- загружает основной исполняемый файл вредоносного ПО;
- удаляет загруженный временный файл с диска;
- очищает историю командной строки shell и текущий экран Терминала, чтобы пользователь не заметил подозрительных следов.
Разбор полезной нагрузки: от маскировки под Apple до удержания в системе
Специалисты компании Huntress зафиксировали заражение в июне июнь 2025 года во время проведения ретроспективного поиска угроз. Компьютер жертвы был скомпрометирован примерно за три месяца до момента обнаружения. Изучение опубликованных 6 августа результатов показало высокий уровень проработки вредоносной программы.
После запуска Bash-скрипт определяет архитектуру процессора Mac (Apple Silicon или Intel) и скачивает соразмерный исполняемый модуль, написанный на Go. Чтобы замаскировать свое присутствие в файловой системе, загрузчик сохраняет файл по пути $HOME/Library/Caches/com.apple.trustd/com.apple.verified. Использование имен системных компонентов Apple помогает файлу не бросаться в глаза при случайном просмотре папки кэша.
Для запуска файла скрипт помечает его как исполняемый и применяет команду снятия атрибута карантина. В обычных условиях утилита curl не присваивает скачанным файлам метку карантина, однако авторы вредоноса добавили эту команду для гарантированного прохождения проверок встроенной защиты.
Чтобы вредоносная программа запускалась при каждом старте системы, злоумышленники создали LaunchAgent с именем com.apple.softwareupdated.plist и разместили исполняемый файл, маскирующийся под официальное обновление ПО. Регистрация службы происходит с помощью штатной утилиты launchctl. Система macOS отображает эту активность в менеджере фоновых задач как стандартный элемент Apple, что снижает вероятность раннего обнаружения.
Сбор паролей и поддельные системные окна osascript
Полезная нагрузка нацелена на максимальный сбор персональной информации. Программа ищет базы данных паролей в установленных браузерах, сохраненные сессионные cookie-файлы, записи «Связки ключей» (Apple Keychain) и любые локальные текстовые документы с учетными данными.
Если вредоносной программе требуется пароль администратора для расшифровки чувствительных файлов, она генерирует диалоговое окно, неотличимое от штатного системного запроса macOS. Для этого используется встроенный инструмент командной строки osascript. Он позволяет запускать сценарии AppleScript и выводить графические элементы интерфейса без создания полноценного приложения, что сбивает пользователя с толку.
| Компонент | Назначение в системе | Способ использования вредоносом |
osascript | Выполнение скриптов AppleScript | Вывод фальшивого окна ввода пароля |
launchctl | Управление фоновыми службами macOS | Закрепление вредоносного LaunchAgent |
$HOME/Library/Caches/ | Папка кэша приложений | Маскировка исполняемого файла под com.apple.trustd |
shell history | Журнал команд Терминала | Автоматическая очистка следов после вставки |
Модуль DRAIN: гибкое опустошение криптовалютных кошельков
Самой интересной находкой исследователей стала функция под названием DRAIN. В отличие от стандартных стилеров, которые просто скачивают файлы кошельков и отправляют их на сервер злоумышленников, модуль DRAIN взаимодействует с блокчейном напрямую.
Скрипт сканирует систему на наличие адресов криптовалютных кошельков и запрашивает баланс через публичные узлы соответствующих сетей. В коде обнаружены подпрограммы для работы с блокчейнами Bitcoin, Litecoin, Dogecoin, Ethereum и XRP. В исходных текстах также присутствуют упоминания Monero, хотя активной функции для перевода монет этой сети исследователи не обнаружили.
После получения данных о балансе программа считывает значение специальной переменной DRAIN_PCT. Она определяет, какой процент средств нужно перевести на адрес злоумышленников. В проанализированном образце система рассчитывала вывод 1% от общей стоимости активов на кошельке.
Вывод небольшой доли баланса делает факт взлома менее очевидным для жертвы. При моментальном полном опустошении кошелька пользователь сразу принимает меры, а списание незначительной суммы может остаться незамеченным на фоне колебаний курсов криптовалют.
В проанализированных образцах адреса кошельков злоумышленников не содержали транзакций или поступивших средств. Это указывает на то, что на момент проведения исследования функция опустошения кошельков не успела принести разработчикам зафиксированного дохода, или же использовалась в тестовом режиме.
Серверная инфраструктура и санкционный след
Вся инфраструктура управления вредоносным ПО, включая серверы загрузки полезной нагрузки и C2-серверы (командные центры), оказалась привязана к IP-адресам хостинг-провайдера Aeza Group.
Эта компания известна экспертам по информационной безопасности как поставщик абузоустойчивого хостинга. Из-за систематического размещения инфраструктуры шифровальщиков, стилеров и других киберпреступных группировок Соединенные Штаты Америки ввели санкции против Aeza Group 1 июля 2025 года. Вслед за этим Великобритания утвердила собственные ограничения против провайдера 19 ноября 2025 года.
Как Apple меняет защиту macOS и почему этого недостаточно
В операционную систему macOS 27 разработчики Apple добавили предупреждения при попытке вставить в Терминал команды, скопированные из браузеров, мессенджеров или почтовых клиентов. В некоторых случаях операционная система умеет автоматически блокировать выполнение известного вредоносного кода.
Однако эта защита не обеспечивает абсолютной безопасности по двум причинам:
- Пользователи привыкли игнорировать всплывающие предупреждающие окна и нажимают кнопку подтверждения вручную.
- Авторы атак постоянно модифицируют векторы внедрения. В более свежих кампаниях злоумышленники начали предлагать пользователям вставлять код не в Терминал, а в утилиту Script Editor (Редактор скриптов), где подобные встроенные ограничения Apple пока не работают в полной мере.
Что делать при подозрении на заражение
Если вы случайно выполнили неизвестную команду из интернета в Терминале или Редакторе скриптов, необходимо предпринять экстренные шаги по локализации угрозы.
План действий при компрометации системы:
- Немедленно отключите Mac от сети Wi-Fi и вытащите сетевой кабель Ethernet.
- Удалите вредоносный файл из папки
$HOME/Library/Caches/com.apple.trustd/и соответствующий файл plist из папкиLaunchAgents. - Смените пароли от всех учетных записей, сохраненных в браузерах и «Связке ключей». Замену паролей производите только с заведомо чистого устройства (другого компьютера или смартфона).
- Замените все криптовалютные кошельки, приватные ключи или сид-фразы которых находились на зараженном устройстве. Переведите остатки активов на новые адреса.
Запомните базовое правило безопасности: ни один легитимный сервис проверки капчи, техническая поддержка сайта или веб-плеер никогда не потребует открывать Терминал и выполнять скопированные команды.
FAQ
Как понять, что команда в Терминале вредоносная?
Любая команда, скопированная со стороннего сайта под предлогом пройденной капчи или исправления ошибки браузера, является вредоносной. Легитимные сайты не используют Терминал для проверки пользователей.
Поможет ли простым пользователям встроенная антивирусная защита macOS Gatekeeper?
Gatekeeper эффективен против загруженных файлов из интернета, но если пользователь сам запускает командную строку и вставляет код, система воспринимает это как осознанное действие администратора.
Что делает функция DRAIN в коде вредоноса?
Функция DRAIN проверяет баланс криптовалютных кошельков в блокчейнах и переводит на адрес злоумышленника заданный процент средств (например, 1%) или весь баланс целиком.
Достаточно ли просто удалить вредоносные файлы с Mac после заражения?
Удаление файлов остановит работу скрипта и предотвратит его повторный автозапуск, но не вернет уже похищенные пароли и сессионные куки. Пароли и ключи кошельков нужно обязательно менять с другого устройства.
Заключение
Пока развивается атака ClickFix, главная защита компьютера зависит от осмотрительности самого пользователя. Никакие встроенные механизмы macOS не смогут защитить систему, если выполнить инструкции злоумышленников вручную. Соблюдение базовой гигиены в сети и критический подход к требованиям веб-сайтов остаются лучшим способом сохранить свои данные и криптовалютные сбережения.




Комментариев 0