macOS ClickFix 钓鱼攻击升级:微软披露黑客用 WebGL 验明 Mac 真身,再精准下套部署 Atomic Stealer 木马

微软披露 macOS ClickFix 钓鱼攻击升级:黑客在恶意网站加入服务器端设备识别能力,先用 JS + WebGL 验证 Mac 真身,再精准展示钓鱼页面诱导执行终端命令,部署 Atomic Stealer (AMOS) 木马窃取密码与钱包。

8 月 9 日消息,微软发文披露新一轮 macOS 平台 ClickFix 钓鱼攻击活动。黑客在恶意网站中加入了服务器端设备识别能力——先识别访客使用的设备和浏览环境,再决定是否展示恶意内容。

macOS ClickFix 钓鱼攻击升级:先识别设备,再精准下套

这种”动态响应式”钓鱼的最大特点:自动化扫描工具和安全分析环境访问这些网站时,可能只会看到空白页面或看似正常的网站内容——让传统安全检测集体失明。

一、攻击分四步走

第 1 步:诱骗访问

黑客不再像过去那样把恶意指令直接写在网页源代码里,而是先让网页执行一段 JavaScript 程序,收集访客的浏览器信息、硬件配置、运行环境数据。

第 2 步:服务器端筛选

收集到的信息发送到服务器,服务器判断是否满足攻击条件——只有判定为真实 Mac 用户的访问才返回恶意内容,其他一律返回”看似正常的网站”。

第 3 步:环境指纹三重验证

网站后台会检查:

  • 操作系统类型(User-Agent 中的 OS 字段);
  • 浏览器标识信息(UA 完整字段);
  • 屏幕分辨率(Mac 默认分辨率模式有特征);
  • WebGL 显卡信息(关键一招,通过网页图形技术获取 GPU 信息,判断当前设备是否接近真实 Mac 环境——这能区分虚拟机、爬虫和无头浏览器)。

第 4 步:精准投毒

只有通过三重验证的真实 Mac 用户,才会看到虚假的钓鱼软件下载页面。页面诱导受害者复制一段命令到终端执行,以便黑客在设备上部署 Atomic Stealer(AMOS)恶意木马

AMOS 的危害:

数据类型 是否被盗
系统账号密码
浏览器存储数据(Cookie、保存的密码)
加密货币钱包
其他敏感文件

二、规模与影响

微软在追踪过程中发现超过 250 个相关域名,背后是一个活跃的钓鱼攻击组织。这些域名专门用作钓鱼入口,会根据访客特征动态切换”正常页面”或”恶意页面”,导致:

  • 安全扫描工具(如 VirusTotal、urlscan)抓不到恶意内容;
  • 安全分析师手动排查也可能被骗——看着像正常网站;
  • 普通 Mac 用户只要访问就会被”验真身”,进入钓鱼流程。

三、为什么传统检测失效?

微软分析后给出关键结论:传统依靠静态网页扫描的检测方式越来越难发现此类攻击

原因有三:

  1. 服务端动态决策:恶意内容不返回给扫描器,安全产品看到的只是”空白页”;
  2. JS + WebGL 环境探测:模拟真实浏览器的难度大幅提高,headless Chrome/headless Safari 仍可被识别;
  3. 250+ 域名快速轮换:单个域名被封,攻击者立即切换新域,溯源成本极高。

四、普通用户的 5 条防护建议

① 不执行”复制命令到终端”的操作

这是 Atomic Stealer 的核心投递方式——任何网页要求你”复制命令粘贴到终端运行”的,99% 是恶意行为。无论界面看起来多像官方页面。

② 通过官方渠道下载软件

  • macOS 软件只从 App Store 或厂商官网下载
  • 警惕”破解版、汉化版、绿色版”——这些是钓鱼重灾区;
  • 即使是”官网”,也要核对域名(注意 app1e.com 这类仿冒域名)。

③ 浏览器开 JS 也防不住,但要警惕

现代钓鱼越来越依赖 JS,但禁 JS 会让大量正常网站无法使用。更现实的做法是:

  • 启用浏览器的增强型反钓鱼功能(如 Safari 隐私保护、Chrome 增强型安全浏览);
  • 不要点击邮件/聊天中陌生人发的链接;
  • 使用 uBlock Origin 等广告拦截插件,可以过滤已知钓鱼域。

④ 启用 macOS 内置安全机制

  • 打开 FileVault(全盘加密);
  • 启用 Gatekeeper(默认开启,但不要主动关闭);
  • 安装 XProtect(系统自带恶意软件查杀,保持系统最新即可自动更新);
  • 关键账户开启二因素认证(Apple ID、银行、加密钱包)。

⑤ 怀疑中招怎么办?

如果已经执行过”复制粘贴到终端”的命令:

  1. 立即断网,保留现场以便取证;
  2. 断网环境下修改密码:邮箱、Apple ID、所有银行、加密钱包;
  3. 检查 ~/Library/LaunchAgents/~/Library/Application Support/ 下是否有陌生文件;
  4. 必要时全盘重装 macOS(Atomic Stealer 会尝试驻留);
  5. 加密货币钱包立即转移资产到新钱包

五、写在最后

这次 macOS ClickFix 攻击最值得警惕的不是”勒索软件”,而是精准化、隐蔽化的钓鱼流程——攻击者用 WebGL 验真身、用 JS 探环境、用服务端动态响应躲避扫描,已经把”广撒网”钓鱼玩成了”VIP 定向攻击”。

对 macOS 用户来说,关键提醒只有一句话:

任何网页要求你”复制命令粘贴到终端”的,都是攻击。

记住这一条,能挡住 99% 的 macOS 钓鱼攻击。

给TA打赏
共{{data.count}}人
人已打赏
0 条回复 A文章作者 M管理员
    暂无讨论,说说你的看法吧
在线客服
在线客服
热线电话
QQ客服
电子邮箱
suduwangluo