macOS遭精密ClickFix攻击:伪造CAPTCHA诱导用户执行恶意脚本
创始人
2026-07-19 15:18:56
0
网络攻击 安全研究人员近期发现一起针对macOS用户的精密ClickFix攻击活动,攻击者通过精心伪造的CAPTCHA人机验证页面,诱导毫无防备的用户主动执行恶意AppleScript脚本,从而在受害者设备上植入高度定制化的信息窃取木马。这一攻击手段的狡猾之处在于,它完全利用了用户对系统安全警告的信任,让受害者在不知不觉中亲手为自己的设备打开了后门。 攻击链条的设计极具欺骗性。用户一旦访问被植入恶意代码的网页,便会看到一个模拟逼真的CAPTCHA验证界面,要求用户点击验证按钮以证明非机器人。当用户点击后,页面上会弹出一个看似正常的系统对话框,要求用户将一段AppleScript代码粘贴到终端运行。许多技术经验不足的用户会按照页面指示操作,却不知这段代码将触发恶意程序的主安装逻辑,设备随即被完全攻陷。 该恶意程序功能极为强大,可同时窃取14款主流浏览器的会话Cookie与保存密码、16个加密货币钱包数据以及200余个浏览器扩展程序的敏感信息,展现出攻击者对高价值数字资产的精准定位。更危险的是,恶意程序还会通过仿冒的系统对话框强迫用户输入其macOS系统登录密码,从而获取系统级访问权限,为更深层的横向移动奠定基础。 令人关注的是,这起攻击活动的受害者分布呈现出明显的行业集中特征,主要集中在亚洲地区的金融行业从业者。安全研究人员分析认为,攻击者有意选择金融行业人士为目标,是看中了该群体持有的大量加密资产、企业内部系统访问权限以及高价值的客户数据资源。macOS用户群体此前普遍存在"系统天然安全"的认知误区,这使得针对该平台的安全威胁长期被低估。 安全专家强烈建议macOS用户保持警惕,对任何要求在终端中执行代码的操作保持高度怀疑,定期审查系统偏好设置中的登录项目,对浏览器中保存的敏感凭证启用额外的本地加密保护,并优先考虑使用专业的端点安全解决方案来抵御此类高级威胁。

相关内容

一个模型控制机器人从头到脚...
7 月 30 日,谷歌 DeepMind 发布新一代机器人基础模型...
2026-08-02 11:33:00
企业为什么需要微信CRM?...
微信CRM的核心优势是什么?微信CRM的核心优势在于依托微信的海量...
2026-08-02 11:30:18
2026数博会 | 探索词...
7月28日,国家数据局副局长余英在2026中国国际大数据产业博览会...
2026-08-02 11:27:22
狂奔4天半的神秘AI,奥特...
新智元报道 7月29日,华盛顿国会山。 奥特曼刚结束一场与参议员...
2026-08-02 11:23:51
CE、FCC双认证!广和通...
广和通要闻 近日,广和通全球版低功耗LTE模组MQ771-GL通过...
2026-08-02 11:19:49
一颗芯片、五大联赛、七项超...
7月30日,2026骁龙游戏技术赏在上海启幕,全方位展现了骁龙在移...
2026-08-02 11:17:23
原创 ...
不知道从什么时候开始,出门不带充电宝,心里就慌得一批。刷半小时抖音...
2026-08-02 11:14:20
大湾区成为全球创新中心不可...
由南方科技大学牵头搭建的粤港澳大湾区量子科学中心,正统筹深港穗三地...
2026-08-02 11:12:52
原创 ...
在美国德州一片不起眼的试验场里,有一台机器没有钻头,却在往地下钻。...
2026-08-02 11:11:23

热门资讯

AI Agent攻防战打响:身... 2026年被称为"AI原生"经济元年,具备推理、记忆、自主协作能力的AI Agent正在渗透企业运营...
MongoBleed漏洞席卷全... 2026年伊始,一个影响深远的安全漏洞正在威胁全球企业的数据安全。MongoBleed,这个听起来就...
2026网络安全六大新趋势:A... 站在2026年的节点回顾,网络安全领域正在经历前所未有的变革。AI技术的深度应用,正在重构整个攻防格...
新《网络安全法》2026年实施... 刷视频遇算法杀熟、晒照片遭信息泄露、AI换脸乱象频发,这些让人糟心的网络问题终于迎来了更强法律约束。...
数据泄露风险评估全指南:五大核... 在数字化时代,数据泄露已成为企业面临的最大威胁之一。如何评估泄密风险,建立有效的防护体系?一套科学的...