当前位置 >  资讯 >  ClickFix攻击升级:绕过苹果macOS26.4防护,用脚本编辑器新路径投毒

ClickFix攻击升级:绕过苹果macOS26.4防护,用脚本编辑器新路径投毒

2026-06-25 12:47 天天模拟器

4 月 9 日消息,苹果设备管理与安全企业 Jamf 于昨日(4 月 8 日)发布研究报告,指出针对 Mac 平台的 ClickFix 攻击手段出现升级。攻击者不再沿用传统的终端复制粘贴模式,转而利用系统内置的脚本编辑器作为新的入侵入口。

今年 3 月曾有报道称,黑客发起了一种名为 ClickFix 的新型攻击方式,它借助虚假的人机验证页面,诱使 Mac 用户安装恶意软件。

安全研究人员指出,ClickFix 攻击的检测数量在 2024 年至 2025 年间大幅飙升,增幅超过 500%,目前已成为互联网上增长最迅猛的社会工程学威胁之一。

受害者访问被入侵的网站或点击恶意广告后,会看到伪造的验证码页面。与传统图片识别或勾选框不同,该页面指示用户打开系统内置的“终端”工具,并粘贴一段看似复杂的命令来完成所谓的“验证”。为此,苹果公司在 macOS 26.4 更新中引入了粘贴命令扫描机制,以便规避此类风险。

此前 ClickFix 攻击需要调用终端工具

攻击者调整了分发策略,构建了伪装成苹果官方风格的恶意网页,虚假声称用户的 Mac 存储空间不足。页面诱导用户点击“执行”按钮,从而触发 applescript://URL 协议,直接启动脚本编辑器应用。

浏览器随后弹出看似常规的权限请求,一旦用户允许,脚本编辑器便会加载预设的恶意代码。这种通过浏览器触发系统应用的策略,利用了用户对系统工具的信任心理,显著提升了攻击的成功率。

恶意脚本在后台运行经过混淆处理的 Shell 命令,利用 tr 工具解码隐藏的 URL,通过 curl 下载远程载荷,并直接通过管道传递给 zsh 在内存中执行。

攻击的第二阶段会将 Mach-O 二进制文件下载至 /tmp 目录,移除扩展属性并标记为可执行后启动。Jamf 安全团队确认该载荷是 Atomic Stealer 的变种,专门用于窃取系统敏感数据。

此次攻击暴露了 macOS 安全防护的盲点。苹果此前重点加强了终端的粘贴执行流程,但未完全覆盖脚本编辑器这一执行路径。攻击者正是利用这个逻辑漏洞,将原本需要手动输入命令的繁琐步骤,转化为浏览器一键触发的流畅体验,使用户更难察觉异常。

来源:IT之家

文章图片应用自网络,如有侵权请联系删除。
最新资讯 更多
最新合集 更多