8 月 9 日消息,微软发文披露新一轮 macOS 平台 ClickFix 钓鱼攻击活动。黑客在恶意网站中加入了服务器端设备识别能力——先识别访客使用的设备和浏览环境,再决定是否展示恶意内容。

这种”动态响应式”钓鱼的最大特点:自动化扫描工具和安全分析环境访问这些网站时,可能只会看到空白页面或看似正常的网站内容——让传统安全检测集体失明。
一、攻击分四步走
第 1 步:诱骗访问
黑客不再像过去那样把恶意指令直接写在网页源代码里,而是先让网页执行一段 JavaScript 程序,收集访客的浏览器信息、硬件配置、运行环境数据。
第 2 步:服务器端筛选
收集到的信息发送到服务器,服务器判断是否满足攻击条件——只有判定为真实 Mac 用户的访问才返回恶意内容,其他一律返回”看似正常的网站”。
第 3 步:环境指纹三重验证
网站后台会检查:
- 操作系统类型(User-Agent 中的 OS 字段);
- 浏览器标识信息(UA 完整字段);
- 屏幕分辨率(Mac 默认分辨率模式有特征);
- WebGL 显卡信息(关键一招,通过网页图形技术获取 GPU 信息,判断当前设备是否接近真实 Mac 环境——这能区分虚拟机、爬虫和无头浏览器)。
第 4 步:精准投毒
只有通过三重验证的真实 Mac 用户,才会看到虚假的钓鱼软件下载页面。页面诱导受害者复制一段命令到终端执行,以便黑客在设备上部署 Atomic Stealer(AMOS)恶意木马。
AMOS 的危害:
| 数据类型 | 是否被盗 |
|---|---|
| 系统账号密码 | ✅ |
| 浏览器存储数据(Cookie、保存的密码) | ✅ |
| 加密货币钱包 | ✅ |
| 其他敏感文件 | ✅ |
二、规模与影响
微软在追踪过程中发现超过 250 个相关域名,背后是一个活跃的钓鱼攻击组织。这些域名专门用作钓鱼入口,会根据访客特征动态切换”正常页面”或”恶意页面”,导致:
- 安全扫描工具(如 VirusTotal、urlscan)抓不到恶意内容;
- 安全分析师手动排查也可能被骗——看着像正常网站;
- 普通 Mac 用户只要访问就会被”验真身”,进入钓鱼流程。
三、为什么传统检测失效?
微软分析后给出关键结论:传统依靠静态网页扫描的检测方式越来越难发现此类攻击。
原因有三:
- 服务端动态决策:恶意内容不返回给扫描器,安全产品看到的只是”空白页”;
- JS + WebGL 环境探测:模拟真实浏览器的难度大幅提高,headless Chrome/headless Safari 仍可被识别;
- 250+ 域名快速轮换:单个域名被封,攻击者立即切换新域,溯源成本极高。
四、普通用户的 5 条防护建议
① 不执行”复制命令到终端”的操作
这是 Atomic Stealer 的核心投递方式——任何网页要求你”复制命令粘贴到终端运行”的,99% 是恶意行为。无论界面看起来多像官方页面。
② 通过官方渠道下载软件
- macOS 软件只从 App Store 或厂商官网下载;
- 警惕”破解版、汉化版、绿色版”——这些是钓鱼重灾区;
- 即使是”官网”,也要核对域名(注意
app1e.com这类仿冒域名)。
③ 浏览器开 JS 也防不住,但要警惕
现代钓鱼越来越依赖 JS,但禁 JS 会让大量正常网站无法使用。更现实的做法是:
- 启用浏览器的增强型反钓鱼功能(如 Safari 隐私保护、Chrome 增强型安全浏览);
- 不要点击邮件/聊天中陌生人发的链接;
- 使用 uBlock Origin 等广告拦截插件,可以过滤已知钓鱼域。
④ 启用 macOS 内置安全机制
- 打开 FileVault(全盘加密);
- 启用 Gatekeeper(默认开启,但不要主动关闭);
- 安装 XProtect(系统自带恶意软件查杀,保持系统最新即可自动更新);
- 关键账户开启二因素认证(Apple ID、银行、加密钱包)。
⑤ 怀疑中招怎么办?
如果已经执行过”复制粘贴到终端”的命令:
- 立即断网,保留现场以便取证;
- 断网环境下修改密码:邮箱、Apple ID、所有银行、加密钱包;
- 检查
~/Library/LaunchAgents/和~/Library/Application Support/下是否有陌生文件; - 必要时全盘重装 macOS(Atomic Stealer 会尝试驻留);
- 加密货币钱包立即转移资产到新钱包。
五、写在最后
这次 macOS ClickFix 攻击最值得警惕的不是”勒索软件”,而是精准化、隐蔽化的钓鱼流程——攻击者用 WebGL 验真身、用 JS 探环境、用服务端动态响应躲避扫描,已经把”广撒网”钓鱼玩成了”VIP 定向攻击”。
对 macOS 用户来说,关键提醒只有一句话:
任何网页要求你”复制命令粘贴到终端”的,都是攻击。
记住这一条,能挡住 99% 的 macOS 钓鱼攻击。
