КИБЕРБЕЗОПАСНОСТЬ

Новая атака ClickFix на macOS тихо ставит стилер через DMG

23 июня 2026 года исследователи описали новую атаку ClickFix на macOS: через Terminal она тихо скачивает DMG и запускает стилер Atomic macOS Stealer.

✍️ Редакция iTech News | 24.06.2026 | ⏱ 4 мин | Источник: BleepingComputer

Исследователи Palo Alto Networks Unit 42 зафиксировали новую атаку ClickFix на macOS: жертве предлагают вставить команду в Terminal, после чего система сама скачивает, монтирует и запускает вредоносный DMG. Для русскоязычной IT-аудитории это важный сигнал: старая добрая схема «пользователь сам все разрешил» снова работает, только теперь аккуратнее, тише и с прицелом на данные, которые дорого стоят.

По данным BleepingComputer, кампания заражает устройства стилером Atomic macOS Stealer, также известным как AMOS. Этот малварь-оператор не разменивается на мелочи: собирает логины и пароли из браузеров, данные криптокошельков, файлы Keychain, информацию из мессенджеров и пользовательские документы. Иными словами, это не просто «еще один троян для Mac», а инструмент для быстрой монетизации скомпрометированной машины.

Сценарий атаки начинается с поддельной CAPTCHA-страницы. Пользователю предлагают якобы подтвердить, что он не бот, но вместо клика по картинкам ему показывают инструкцию: открыть Terminal и вставить команду. Дальше происходит то, что раньше требовало нескольких ручных действий. Команда через curl тихо скачивает DMG-файл с сервера злоумышленников, сохраняет его в /tmp под случайным именем, а затем использует штатную утилиту macOS hdiutil attach -nobrowse, чтобы смонтировать образ без окна Finder и без иконки на рабочем столе. После этого скрипт ищет внутри образа приложение или установщик и запускает находку через стандартную команду open.

В наблюдаемой кампании вредоносный образ назывался s.01M0td.dmg, а внутри находилось самоподписанное приложение NNApp.app. Именно оно относилось к семейству Atomic macOS Stealer. Отдельно исследователи отметили еще один неприятный штрих: после запуска вредонос показывает фальшивое окно аутентификации System Preferences и просит ввести пароль. Если пользователь вводит его по привычке, атакующий получает не только содержимое браузеров и кошельков, но и учетные данные, открывающие более глубокий доступ к системе.

Список интересов у этого стилера широкий и вполне прикладной. Среди Chromium-браузеров он нацелен на Google Chrome, Microsoft Edge, Brave, Opera, Arc, Vivaldi, CocCoc и Yandex. Из них вытягиваются cookies, базы логинов, автозаполнение, сохраненные банковские карты и данные профилей. Под ударом и браузеры на базе Firefox: LibreWolf, SeaMonkey, Tor Browser, Waterfox и Zen Browser. Плюс вредонос ищет данные криптокошельков, включая Exodus, Electrum, Atomic Wallet, Wasabi Wallet, Bitcoin Core, Litecoin Core, DashCore, Guarda, Binance Wallet, Dogecoin Wallet и TonKeeper. Дополнительно собираются данные Telegram Desktop и Discord, база Apple Notes, cookies Safari, файлы базы Apple Keychain, а также пользовательские документы с расширениями PDF, TXT и RTF. Затем все это упаковывается в ZIP-архив и отправляется на сервер злоумышленников.

Наиболее показательная деталь в этой истории связана не с технической сложностью, а с упаковкой. ClickFix как прием социальной инженерии стал особенно популярен за последний год: жертвам подсовывают фальшивые CAPTCHA, ошибки браузера или «системные уведомления», а дальше просят выполнить якобы безобидные шаги для исправления проблемы. Метод используют и обычные киберпреступники, и более серьезные группы. Для macOS это уже не первая кампания с вредоносными DMG, но раньше злоумышленникам чаще приходилось рассчитывать на то, что пользователь сам откроет скачанный образ и вручную запустит приложение. В новой атаке ClickFix этот лишний шаг убрали: команда в Terminal делает почти всю работу сама, а пользователь видит лишь знакомый системный интерфейс и думает, что «чинит браузер».

Для разработчиков, DevOps-инженеров, IT-администраторов и команд безопасности здесь сразу несколько выводов. Во-первых, старая установка «Mac неинтересен атакующим» окончательно устарела. Если на устройстве хранятся токены, cookies, доступы к Git-сервисам, корпоративной почте, облакам и кошелькам, оно уже ценно. Во-вторых, защита только на уровне почты или браузерных расширений не спасает, если пользователь вручную запускает команду в терминале. Это значит, что в корпоративной среде пора обновлять не только технические политики, но и сценарии обучения сотрудников: фраза «вставьте вот эту команду для проверки» должна восприниматься как стоп-сигнал. Во-третьих, история хорошо показывает слабое место многих команд: они внимательно следят за исполняемыми файлами и вложениями, но хуже отслеживают цепочки из легитимных утилит вроде curl, hdiutil и open, которые по отдельности выглядят вполне штатно.

Для бизнеса риск тоже вполне приземленный. AMOS собирает не абстрактные «данные пользователя», а конкретные артефакты, которые можно быстро использовать: сессионные cookies, токены, логины, доступы к криптокошелькам, документы и пароли. Особенно тревожно выглядит наблюдение Unit 42 о том, что вредонос может подменять легитимные установки Ledger Live и Trezor Suite на вредоносные версии. Для компаний, где сотрудники работают с криптоактивами, Web3-продуктами или платежной инфраструктурой, это уже не просто инцидент уровня endpoint, а потенциальный путь к прямым потерям.

Технически эта атака ClickFix не изобретает новую физику, зато хорошо иллюстрирует, куда смещается рынок вредоносных кампаний: злоумышленники все реже ломают защиту в лоб и все чаще используют доверие к системным утилитам, знакомым интерфейсам и усталости пользователя. Чем больше рабочих процессов завязано на терминал, локальные токены и браузерные сессии, тем выгоднее такие атаки. Вопрос уже не в том, будут ли их копировать другие группы, а в том, насколько быстро команды безопасности перестроят детектирование с «ищем подозрительный файл» на «ищем подозрительную последовательность вполне нормальных действий».

Поделиться: Telegram X LinkedIn