Dvě nové malwarové kampaně na macOS zneužívají trik ClickFix

Dvě nové malwarové kampaně na macOS zneužívají trik ClickFix

Bezpečnostní firmy popsaly dvě samostatné malwarové kampaně na macOS, které využívají stejný trik: falešná stránka nebo CAPTCHA přesvědčí uživatele, aby si sám zkopíroval a spustil škodlivý příkaz v Terminálu. Jde už o třetí a čtvrtý infostealer zaměřený na Mac za poslední měsíc, a přestože obě kampaně stojí na stejné technice sociálního inženýrství, jejich chování i následky se výrazně liší.

Jedna technika, dva různé útoky

Technika se nazývá ClickFix a v posledním roce se stala jedním z nejčastěji zneužívaných způsobů, jak dostat malware na Mac bez využití skutečné softwarové chyby. Princip je jednoduchý: podvržená stránka, falešný nástroj na optimalizaci systému nebo padělaná CAPTCHA vyzve uživatele, ať klikne na tlačítko, které zkopíruje příkaz do schránky, a pak ho vloží a spustí v Terminálu. Protože příkaz spouští sám uživatel, obchází to řadu bezpečnostních kontrol, které macOS jinak aplikuje na stažené soubory.

Slovo ClickFix ale neoznačuje jeden konkrétní malware. Je to název techniky, kterou nezávisle na sobě používá víc kmenů škodlivého kódu. Přesně to potvrzují dva čerstvé reporty: jeden od společnosti Netskope Threat Labs, druhý od Group-IB. Popisují dva odlišné malwarové kmeny, různé mechanismy i různý časový rozsah nasazení, a žádný z reportů ten druhý nezmiňuje. Jde tedy o dvě samostatné hrozby pod společným deštníkem stejné techniky, ne o jednu kampaň se dvěma jmény.

ClickLock Stealer: falešné přihlašovací okno, které nejde zavřít

Malware, který Group-IB pojmenoval ClickLock Stealer, je podle analýzy aktivní minimálně od května 2026. Šíří se přes podvržený banner Cloudflare CAPTCHA, který oběť navede ke zkopírování a vložení příkazu do Terminálu, klasickým ClickFix způsobem.

Pokud uživatel po spuštění příkazu odmítne zadat systémové heslo, malware nainstaluje dva LaunchAgenty a při dalším přihlášení začne agresivně zabíjet viditelné aplikace a procesy: Finder, Dock, Spotlight, Terminal, Activity Monitor i hlavní prohlížeče. Dělá to každých 210 milisekund, a to až po dobu 83 hodin, dokud oběť nezadá heslo, které si malware ověřuje proti systémové databázi uživatelských účtů. Jinými slovy: počítač je prakticky nepoužitelný, dokud uživatel nesplní požadavek.

Cílem je rozsáhlá krádež dat: hesla z osmi prohlížečů včetně Chrome, Firefoxu a Safari alternativ jako Arc nebo Brave, desítky rozšíření kryptoměnových peněženek a správců hesel, přihlašovací údaje k FTP, historie příkazů shellu a obsah macOS Keychain. Podle Group-IB kampaň zasáhla přes sto obětí ve 33 zemích, přičemž víc než polovina z nich je v Evropě. Nezávisle mechanismus i rozsah potvrdily i weby The Hacker News, BleepingComputer, SecurityWeek a Infosecurity Magazine, což dělá zjištění vysoce věrohodným.

Druhá kampaň: skrytý backdoor maskovaný jako systémový proces Apple

Druhou kampaň popsal Netskope Threat Labs v analýze, zveřejněné 18. července. Malware zatím nemá vlastní jméno, jde tedy o kampaň využívající techniku ClickFix, ne o pojmenovaný kmen jako ClickLock. Útočníci k přesvědčení oběti používají falešné weby, které se tváří jako optimalizační nástroje pro macOS, podvržené GitHub repozitáře nebo lokalizované stránky IT podpory.

Po vložení a spuštění příkazu v Terminálu se stáhne skript běžící zcela v paměti počítače, takže po sobě nezanechává soubor, který by šlo snadno najít. Výsledným payloadem je infostealer napsaný v AppleScriptu, který krade hesla z macOS Keychain, cookies přihlašovacích relací a data z aplikací pro zasílání zpráv.

Kromě krádeže dat kampaň instaluje perzistentní backdoor, tedy trvalý vzdálený přístup k počítači, který se maskuje jako legitimní systémový proces Applu s názvem `com.apple.accountsd`. Ten se každou minutu spojuje s řídicím serverem útočníků a čeká na další pokyny. Na rozdíl od ClickLock Stealeru tato kampaň nemá zdokumentovaný mechanismus, který by uživatele nutil zadat heslo, spoléhá především na skrytost.

Jak nákazu poznat a jak se chránit

Oba případy začínají stejně: web nebo vyskakovací okno požaduje, abyste si zkopírovali a vložili příkaz do Terminálu, obvykle kvůli „ověření“, opravě chyby nebo instalaci něčeho, co web slibuje. Žádná legitimní stránka, aktualizace ani technická podpora Applu takový postup nikdy nevyžaduje.

Praktická doporučení:

– Nikdy nevkládejte do Terminálu příkaz zkopírovaný z webu, bez ohledu na to, jak důvěryhodně stránka vypadá.

– Buďte obezřetní u CAPTCHA obrazovek, které po vás chtějí něco „ověřit“ kopírováním příkazu, tohle skutečná CAPTCHA nedělá.

– Pokud se po přihlášení opakovaně a rychle zavírají aplikace jako Finder nebo Dock a systém vás tlačí zadat heslo, jde o možný příznak ClickLock Stealeru. Heslo nezadávejte.

– Firmy mohou zvážit omezení přístupu k Terminálu na Macech u rolí, které ho běžně nepotřebují.

macOS 26.4 podle dostupných informací přidal ochrany proti podezřelému vkládání příkazů do Terminálu, což naznačuje, že si Apple je rizika ClickFix technik vědom. `[INTERNI ODKAZ: macos-blokuje-podezrele-prikazy-v-terminalu]`

Co dělat, pokud jste už příkaz spustili

Pokud podezříváte, že se počítač zasekl ve smyčce vynucující zadání hesla nebo že jste omylem spustili neznámý příkaz:

– Heslo nezadávejte, i kdyby se aplikace opakovaně zavíraly.

– Počítač vypněte přidržením tlačítka napájení a nabootujte do nouzového režimu (Safe Mode), který nespouští LaunchAgenty, jimiž se malware udržuje v systému.

– Zkontrolujte složku `~/Library/LaunchAgents/` a hledejte podezřelé soubory, které tam nepatří.

– Odhlaste aktivní relace ve všech prohlížečích a změňte hesla ke všem účtům i klíče kryptoměnových peněženek.

– Zvažte úplné přeinstalování systému, pokud si nejste jistí rozsahem nákazy.

Třetí a čtvrtý případ za měsíc

Obě kampaně zapadají do širšího trendu, kdy se ClickFix technika stala jedním z hlavních vektorů útoku na Mac. Za poslední měsíc jde už o třetí a čtvrtý zdokumentovaný infostealer cílící na macOS. `[INTERNI ODKAZ: pamstealer-macos-malware-maccy]` `[INTERNI ODKAZ: crashstealer-mac-malware-varovani]`

Mezi dalšími kmeny, které stejnou techniku zneužívají, patří SHub Stealer, dlouhodobě známý AMOS Stealer a MacSync, dokumentovaný Microsoftem. Roste tak počet nezávislých bezpečnostních firem, které nezávisle na sobě upozorňují na stejný typ útoku, což potvrzuje, že jde o rozšířený, ne izolovaný jev.

Žádný z dostupných reportů zatím nepotvrzuje, že by obě popsané kampaně sdílely stejnou infrastrukturu nebo skupinu útočníků. Zůstává to otevřená otázka, kterou budoucí analýzy případně upřesní.

ZANECHAT KOMENTÁŘ

Prosím zadejte svůj komentář
Prosím zadejte své jméno zde