針對 macOS 用戶的社交工程攻擊近期出現了更隱蔽的演進。微軟威脅情報團隊發現一組規模超過 250 個網域的 ClickFix 攻擊行動,其核心特徵在於引入了瀏覽器指紋識別(Browser Fingerprinting)機制,用來篩選真正的受害者,並將安全分析人員或自動化掃描工具排除在外。
什麼是 ClickFix 攻擊?
ClickFix 是一種社交工程手法,通常會偽裝成系統錯誤、瀏覽器更新或 CAPTCHA 驗證碼失效等情境。它不會直接讓使用者下載一個 .dmg 安裝檔,而是誘導使用者執行一個看似「修復問題」的操作:要求使用者複製一段混淆過的指令,然後開啟 macOS 的終端機(Terminal)並貼上執行。
這種做法的目的是為了繞過傳統的檔案掃描工具,因為惡意程式碼是在指令執行後才從遠端伺服器下載,而非直接以檔案形式存在於網頁上。
利用瀏覽器指紋識別進行篩選
為了防止安全研究員使用沙箱(Sandbox,一種隔離的測試環境)或網路爬蟲(Crawler)快速發現惡意網頁,攻擊者在伺服器端設置了一個門檻(Gate)。
當使用者訪問網頁時,一段約 2.5 KB 的 JavaScript 會在背景收集設備資訊,這就是所謂的瀏覽器指紋識別。它會檢查以下項目來判斷訪客是否為真正的 Mac 用戶:
平台字串:確認是否為 MacIntel。 硬體特徵:檢查螢幕尺寸、視窗大小以及 WebGL 圖形訊號,用以區分真實硬體與虛擬機(VM)。 環境特徵:檢查時區、是否被嵌入在 iframe 中,以及是否支援觸控(一般桌面 Mac 不支援)。 分析師偵測:監控瀏覽器的開發者工具(Developer Console)是否開啟,並利用特定的影片編碼檢查(canPlayType)來識別那些偽裝成一般瀏覽器的隱匿型分析工具。
根據收集到的指紋,伺服器會決定回傳什麼內容。如果判定為爬蟲或分析環境,會看到空白頁、無關的商業網站或假的擴充功能頁面;只有被判定為真實 Mac 用戶的人,才會看到偽裝成 GitHub 風格且帶有假驗證標章的下載頁面。
攻擊路徑與影響
一旦受害者被誘導在終端機執行該指令,攻擊鏈會觸發以下流程:
指令執行:執行一段 Base64 編碼或混淆過的指令,利用 curl 工具從遠端伺服器獲取進一步的腳本。 載入惡意軟體:最終下載並執行資訊竊取軟體(Infostealer),如 Atomic Stealer (AMOS) 或 MacSync。 竊取資料:這些軟體會針對瀏覽器儲存的憑據、身分驗證令牌(Authentication Stores)、加密貨幣錢包以及敏感文件進行掃描並外傳。
對工程師與防禦者的啟發
對於維運或安全工程師來說,追蹤這類攻擊不能只依賴封鎖前端網域,因為攻擊者使用大量隨機生成的拋棄式網域(如 filecopperbasket[.]sbs),封鎖速度趕不上產生速度。
有效的偵測方向應該放在行為分析:
監控異常的終端機活動:特別是 curl 指令直接導向 zsh、頻繁使用 Base64 解碼、或是呼叫 osascript(macOS 腳本語言)後接續產生封存檔並進行 HTTP POST 外傳的行為。 識別指紋收集特徵:尋找網頁中是否存在自動提交的指紋表單,或是包含 mode:php 等特定標記的請求。 關注後端基礎設施:比起前端網域,應優先封鎖分發惡意腳本的 staging 伺服器路徑(例如 /curl/<id>)。
目前 Apple 已在 macOS 26.4 中強化了保護機制,例如當使用者長時間未開啟終端機且嘗試從瀏覽器貼上指令時,系統會彈出確認提示,且 XProtect 能追蹤並攔截已知惡意軟體的進程樹。
總結來說,面對這類攻擊,最核心的防線依然是意識教育:絕對不要將任何來自不明網頁的文字指令貼到終端機中執行。
來源:thehackernews.com
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。