Meer dan 250 ClickFix-domeinen gebruiken browservingerafdrukken om macOS-malwarelokmiddelen te verbergen

Een macOS ClickFix-operatie die meer dan 250 front-end-domeinen omvat, neemt nu vingerafdrukken van bezoekers voordat wordt besloten of ze een malware-lokmiddel moeten tonen, een verandering die Microsoft Threat Intelligence bijhield op de infrastructuur waar het al weken naar keek.

De poort aan de serverzijde verbergt de kwaadaardige pagina voor crawlers en sandboxes, terwijl geselecteerde Mac-gebruikers een valse softwaredownload krijgen aangeboden. Microsoft zei dat het bredere cluster werd verspreid MacSync En Atoomdief (AMOS); de keten die door de poort werd geanalyseerd, eindigde in AMOS.

De aanval vereist nog steeds dat de gebruiker een versluierde opdracht in Terminal kopieert en uitvoert. Die opdracht haalt scripts op en start een infostealer die zich richt op inloggegevens, browsergegevens, authenticatieopslagplaatsen, cryptocurrency-portefeuilles en gevoelige bestanden. Microsoft heeft geen slachtoffernummers, beoogde sectoren of de identiteit van de operators bekendgemaakt.

Gebruikers mogen geen enkele website, CAPTCHA, chat of downloadinstructie volgen waarin hen wordt gevraagd tekst in Terminal te plakken.

Microsoft zei in een analyse die op 5 augustus werd gepubliceerd dat de infrastructuur veranderde tijdens een aantal weken van monitoring. Eerdere pagina’s toonden de ClickFix-instructies, de klembordlogica, de versluierde shell-opdracht en het gecodeerde staging-adres rechtstreeks in hun HTML, waardoor ze gemakkelijk door statische scanners konden worden hersteld.

Het script van de poort, ongeveer 2,5 KB JavaScript, leest navigatorwaarden zoals de platformstring, die MacIntel op een echte Mac zou moeten rapporteren, samen met scherm- en vensterafmetingen en WebGL grafische signalen die helpen echte Apple-hardware te scheiden van een virtuele machine of een geëmuleerde omgeving.

Het controleert de tijdzone, of de pagina in een iframe is geplaatst en of het apparaat aanraakondersteuning rapporteert, wat desktop-Macs over het algemeen niet doen. Twee probes jagen specifiek op analisten: een teller die omhoog tikt wanneer de ontwikkelaarsconsole van de browser open is, en een aanroep naar canPlayType(“video/mp4”) die opnieuw wordt gebruikt als een struikeldraad die stealth-browsers markeert die codec-ondersteuning in JavaScript vervalsen. De bundel is getagd in de modus: “php” en teruggestuurd zonder gebruikersinteractie.

De browser stuurt de vingerafdruk naar de server, die kiest wat de bezoeker ziet. Een crawler, sandbox of bezoeker op een ongewenste locatie kan een lege pagina, een valse browserextensie of een niet-gerelateerde bedrijfssite te zien krijgen. Een verzoek dat in de verwachte context lijkt op een echte Mac, ontvangt een “Download voor macOS”-pagina met GitHub-thema en een vervalste “Geverifieerde Uitgever”-badge.

“Een ogenschijnlijk goedaardige of op elkaar lijkende reactie betekent niet dat het domein veilig is”, aldus Microsoft Security Research en Srinivasan Govindarajan, een senior beveiligingsonderzoeker bij het bedrijf, in het rapport. De beslissing wordt voor elk verzoek aan de serverzijde genomen, dus twee bezoeken aan hetzelfde adres kunnen totaal verschillende pagina’s opleveren.

Microsoft heeft tijdens de trackingperiode meer dan 250 front-enddomeinen bevestigd. Velen combineren het woord “bestand” met woordenboektermen, waaronder filecopperbasket(.)sbs en applefilevault(.)com. Het bedrijf waarschuwde dat het patroon slechts een jachtaanwijzing is. Het sterkere signaal combineert wegwerpnamen, gedeeld infrastructuurgedrag en de poort voor vingerafdrukken.

Zodra een slachtoffer het commando uitvoert, maakt het contact met een /curl/ pad en haalt verdere scripts op voordat AMOS wordt gestart in de keten die Microsoft heeft geanalyseerd. Microsoft zei dat het bredere domeincluster ook MacSync heeft gedistribueerd, maar niet elk domein aan een payload heeft toegewezen.

Verdedigers moeten toezicht houden op browsen gevolgd door ongebruikelijke Terminal-activiteit, met name curl-piped naar zsh, Base64-decodering, osascript en archiefcreatie gevolgd door uitgaande HTTP POST-verzoeken.

Omdat de kwaadaardige pagina alleen verschijnt voor gekwalificeerde bezoekers, is het aanbevolen om op de poort te jagen in plaats van op de malware erachter: let op zelfverzendende vingerafdrukformulieren, verborgen vingerafdrukvelden en het mode:”php”-artefact, en blokkeer de gedeelde staging-infrastructuur en /curl/-paden in plaats van weggegooide front-enddomeinen na te jagen.

Apple bracht macOS 26.4 uit op 24 maart 2026 en documenteerde de beveiligingen gedetailleerd op 3 augustus. Terminal toont een bevestigingsprompt voor gebruikers die het al meer dan 30 dagen niet hebben geopend, geen algemene ontwikkelaarstools hebben en plakken vanuit browsers of berichtenapps. Daarnaast kan XProtect opdrachten traceren die in een terminalemulator zijn geplakt, de procesboom en netwerkartefacten inspecteren en activiteiten blokkeren die verband houden met bekende malware.

Het rapport brengt de infrastructuur en het mechanisme in kaart, maar niet de schaal van de campagne of wie deze uitvoert, wat Microsoft niet openbaar maakt. Op basis van het gepresenteerde bewijsmateriaal lijkt de poort eerder een maatregel tegen geautomatiseerde analyse dan een wijziging van de aanval zelf: het verbergt de infrastructuur voor crawlers en sandboxes, terwijl de lokroep diende voor een in aanmerking komende Mac en de vereiste dat de gebruiker de opdracht plakt en uitvoert, zijn ongewijzigd. Het weigeren van die stap is net zo beschermend als voorheen.

De operatie verlengt een verschuiving die Microsoft in mei documenteerde, toen macOS infostealer-campagnes Terminal-opdrachten begonnen te gebruiken om externe scripts op te halen in plaats van een schijfkopie te verzenden om deze handmatig te installeren.

Thijs Van der Does