A több mint 250 front-end domaint használó macOS ClickFix művelet most már ujjlenyomatot vesz a látogatókról, mielőtt eldöntené, megjelenít-e nekik egy kártevőcsapdát. Ezt a változást a Microsoft Threat Intelligence olyan infrastruktúrán figyelte meg, amelyet hetek óta monitorozott.
A szerveroldali kapu elrejti a kártékony oldalt a keresőrobotok és sandboxok elől, miközben kiválasztott Mac-felhasználóknak hamis szoftverletöltést mutat. A Microsoft szerint a tágabb infrastruktúra MacSyncet és Atomic Stealert (AMOS) terjesztett; a most elemzett lánc a kapun keresztül végül AMOS-szal zárult.
A támadás továbbra is megköveteli, hogy a felhasználó bemásoljon és lefuttasson egy obfuszkált parancsot a Terminalban. Ez a parancs szkripteket tölt le, majd elindít egy infostealert, amely hitelesítő adatokat, böngészőadatokat, hitelesítési tárolókat, kriptotárcákat és érzékeny fájlokat céloz. A Microsoft nem hozta nyilvánosságra az áldozatok számát, a célzott szektorokat vagy az üzemeltetők kilétét.
A felhasználók soha ne kövessenek olyan weboldalon, CAPTCHA-n, chaten vagy letöltési oldalon megjelenő utasítást, amely szöveg Terminalba másolását kéri.
A Microsoft az augusztus 5-én közzétett elemzésében azt írta, hogy az infrastruktúra többhetes megfigyelés alatt változott. A korábbi oldalak közvetlenül a HTML-ben tartalmazták a ClickFix utasításokat, a vágólap-logikát, az obfuszkált shell parancsot és a kódolt előkészítő címet, így a statikus vizsgálók könnyen ki tudták nyerni ezeket.
A kapu szkriptje, nagyjából 2,5 KB-nyi JavaScript, olyan navigator értékeket olvas ki, mint a platform string, amely valódi Macen MacIntel értéket ad, valamint a képernyő- és ablakméreteket, illetve WebGL grafikus jeleket, amelyek segítenek megkülönböztetni az igazi Apple hardvert a virtuális géptől vagy emulált környezettől.
Megvizsgálja az időzónát, hogy az oldal egy iframe-be van-e zárva, és hogy az eszköz jelent-e érintéses vezérlést, amit az asztali Mac gépek általában nem támogatnak. Két próba kifejezetten az elemzőket keresi: egy számláló, amely akkor lép működésbe, ha a böngésző fejlesztői konzolja nyitva van, illetve egy canPlayType("video/mp4") hívás, amelyet olyan csapdaként használnak, amely lebuktatja azokat a rejtett böngészőket, amelyek JavaScriptben hamisan jelentenek kodektámogatást. A csomagot mode:"php" címkével küldi vissza a rendszer, felhasználói interakció nélkül.
A böngésző elküldi az ujjlenyomatot a szervernek, amely eldönti, mit lát a látogató. Egy keresőrobot, sandbox vagy nem kívánt helyről érkező látogató kaphat üres oldalt, hamis böngészőbővítményt vagy egy teljesen más üzleti webhelyet. Ha a kérés valódi Macre hasonlít, és a várt környezetből érkezik, a felhasználó egy GitHub témájú, „Download for macOS” oldalra jut, hamis „Verified Publisher” jelvénnyel.
„Az, hogy a domain látszólag ártalmatlan vagy egy ismert oldalra hasonlít, még nem jelenti azt, hogy biztonságos” – figyelmeztet a Microsoft Security Research és Srinivasan Govindarajan, a cég vezető biztonsági kutatója a jelentésben. A döntés minden egyes kérésnél szerveroldalon születik meg, ezért ugyanannak a címnek két különböző felkeresése teljesen eltérő oldalakat eredményezhet.
A Microsoft a megfigyelési időszakban több mint 250 front-end domaint azonosított. Sok név a „file” szót kombinálja szótári kifejezésekkel, például filecopperbasket[.]sbs és applefilevault[.]com. A cég hangsúlyozta, hogy ez a minta csak kiindulópont a vadászathoz. Erősebb jel, ha az eldobható domainek közös infrastruktúra‑viselkedéssel és az ujjlenyomat‑kapuval együtt jelennek meg.
Amint az áldozat lefuttatja a parancsot, az egy /curl/<id> útvonalhoz csatlakozik, további scripteket tölt le, majd elindítja a Microsoft által elemzett láncban az AMOS-t. A Microsoft szerint a tágabb domain‑klaszter MacSync-et is terjesztett, de nem térképezte fel, melyik domain pontosan melyik kártevőt szolgálja ki.
Védekezésként érdemes figyelni azokra az esetekre, amikor böngészés után szokatlan Terminal‑tevékenység jelenik meg, különösen ha curl kimenete kerül zsh-be csövezve, Base64‑dekódolás történik, osascript fut, illetve archívumot hoz létre a rendszer, amit kifelé irányuló HTTP POST kérések követnek.
Mivel a kártékony oldal csak a „megfelelőnek” minősített látogatóknak jelenik meg, a javasolt stratégia az, hogy inkább a kaput vadásszák, ne a mögötte lévő kártevőt. Érdemes keresni az önmagukat elküldő ujjlenyomat‑űrlapokat, a rejtett ujjlenyomat‑mezőket és a mode:"php" nyomot, és inkább a közös staging infrastruktúrát és a /curl/ útvonalakat blokkolni, ahelyett hogy az eldobható front-end domainek után futnának.
Az Apple 2026. március 24-én adta ki a macOS 26.4-et, a védelmek részletes leírása pedig augusztus 3-án jelent meg. A Terminal megerősítő párbeszédablakot jelenít meg azoknak a felhasználóknak, akik több mint 30 napja nem nyitották meg, nem rendelkeznek tipikus fejlesztői eszközökkel, és böngészőből vagy üzenetküldő alkalmazásból beillesztett parancsot futtatnának. Emellett az XProtect képes követni a bármely terminal emulátorba beillesztett parancsokat, megvizsgálni a hozzájuk tartozó folyamatfát és hálózati nyomokat, és blokkolni az ismert kártevőkhöz köthető aktivitást.
A jelentés feltérképezi az infrastruktúrát és a mechanizmust, de nem tárja fel a kampány méretét vagy az elkövetők kilétét, ezeket a Microsoft nem hozta nyilvánosságra. A bemutatott bizonyítékok alapján a kapu inkább az automatizált elemzés elleni védekezésnek tűnik, nem pedig az akció lényegének megváltoztatásának: elrejti az infrastruktúrát a keresőrobotok és sandboxok elől, miközben a csali, amely a megfelelőnek ítélt Macre kerül, és az a feltétel, hogy a felhasználó beillessze és lefuttassa a parancsot, változatlan marad. Ennek a lépésnek az elutasítása most is ugyanolyan védelmet ad, mint korábban.
A művelet egy májusban a Microsoft által dokumentált váltásra épít, amikor a macOS jelszólopó kampányok elkezdtek Terminal parancsokat használni távoli scriptek letöltésére, ahelyett hogy kézzel telepítendő lemezképet küldtek volna.

