🏠IT之家•最新收集於 7m
ClickFix 攻擊升級:先辨識真實 Mac 再下手

💡ClickFix 現在能躲過掃描器並鎖定真實 Mac,開發者憑證與 AI 資產因此面臨風險。
⚡ 30-Second TL;DR
有什麼變化
惡意網站會透過 JavaScript 蒐集瀏覽器、硬體、螢幕與執行環境資料。
為什麼重要
這波攻擊顯示,僅依賴靜態網頁檢查的安全控制,可能錯過具備環境感知能力的定向攻擊。管理開發者工作站、雲端憑證或加密資產的 AI 從業者,應將網站要求複製貼上的終端機指令視為高風險社交工程手段。
下一步行動
使用 macOS MDM 或端點控制工具封鎖未核准的終端機命令;若曾進行可疑的複製貼上安裝,請立即稽核開發者電腦是否存在 Atomic Stealer 跡象。
誰應關注:Enterprise & Security Teams
關鍵要點
- •惡意網站會透過 JavaScript 蒐集瀏覽器、硬體、螢幕與執行環境資料。
- •攻擊者利用 WebGL 檢查圖形硬體,以判斷訪客是否接近真實的 Mac 使用者。
- •自動化掃描器與安全沙箱可能只收到空白或正常頁面,而非惡意內容。
- •Microsoft 發現超過 250 個與這波活動相關的網域。
- •成功感染後可能部署 Atomic Stealer,竊取密碼、瀏覽器資料、加密貨幣錢包與敏感檔案。
🧠 深度解析
AI-generated analysis for this event.
🔑 增強重點摘要
- •ClickFix 攻擊鏈通常偽裝成瀏覽器更新錯誤或系統修復提示,利用社交工程誘騙使用者執行終端機指令。
- •攻擊者在 JavaScript 中使用了複雜的混淆技術,並透過檢查 navigator.platform 與特定 WebGL 渲染器字串來精準過濾虛擬化環境。
- •Atomic Stealer (也稱為 AMOS) 具備高度模組化特性,不僅能竊取 Keychain 資料,還能針對特定加密貨幣錢包應用程式進行路徑掃描。
- •Microsoft 將此類攻擊歸類為「惡意軟體即服務」(MaaS) 生態系的一部分,顯示攻擊者正透過租賃基礎設施擴大釣魚規模。
- •除了終端機指令,該攻擊活動近期亦被發現結合了偽造的 macOS 系統彈出視窗,進一步提升了對非技術背景使用者的欺騙成功率。
🛠️ 技術深入
- 偵測機制:利用 WebGL 渲染器資訊 (如 Apple M 系列晶片特有的 GPU 識別碼) 進行硬體指紋識別,排除 headless 瀏覽器或自動化分析工具。
- 執行流程:攻擊者透過剪貼簿劫持或誘騙使用者開啟終端機,執行一段 base64 編碼的 Python 或 Shell 腳本。
- 惡意負載:Atomic Stealer 透過 macOS 的系統 API 嘗試繞過 Gatekeeper,並利用提權漏洞或誘騙使用者輸入管理員密碼以獲取系統存取權。
- 基礎設施:攻擊者利用動態 DNS 與遭入侵的合法網站作為中繼站,並頻繁更換 C2 (命令與控制) 伺服器以規避 IP 黑名單。
🔮 前景展望AI analysis grounded in cited sources
macOS 終端機安全防護將成為作業系統更新的重點。
由於終端機指令注入攻擊日益頻繁,Apple 可能會在未來版本中限制未經授權的剪貼簿貼上行為或強化指令執行審核。
基於硬體指紋的防禦技術將成為資安防護標準。
為了對抗針對性篩選,資安廠商將被迫開發能模擬真實硬體特徵的沙箱環境,以誘發並分析隱藏的惡意行為。
⏳ 時間線
2023-04
Atomic Stealer (AMOS) 首次被資安研究人員發現並公開報告。
2024-05
ClickFix 攻擊手法開始在網路釣魚活動中被廣泛記錄,主要針對 macOS 使用者。
2026-07
Microsoft 發布報告指出 ClickFix 攻擊升級,引入伺服器端環境篩選機制。
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: IT之家 ↗



