
安全研究人员近期发现一起针对macOS用户的精密ClickFix攻击活动,攻击者通过精心伪造的CAPTCHA人机验证页面,诱导毫无防备的用户主动执行恶意AppleScript脚本,从而在受害者设备上植入高度定制化的信息窃取木马。这一攻击手段的狡猾之处在于,它完全利用了用户对系统安全警告的信任,让受害者在不知不觉中亲手为自己的设备打开了后门。
攻击链条的设计极具欺骗性。用户一旦访问被植入恶意代码的网页,便会看到一个模拟逼真的CAPTCHA验证界面,要求用户点击验证按钮以证明非机器人。当用户点击后,页面上会弹出一个看似正常的系统对话框,要求用户将一段AppleScript代码粘贴到终端运行。许多技术经验不足的用户会按照页面指示操作,却不知这段代码将触发恶意程序的主安装逻辑,设备随即被完全攻陷。
该恶意程序功能极为强大,可同时窃取14款主流浏览器的会话Cookie与保存密码、16个加密货币钱包数据以及200余个浏览器扩展程序的敏感信息,展现出攻击者对高价值数字资产的精准定位。更危险的是,恶意程序还会通过仿冒的系统对话框强迫用户输入其macOS系统登录密码,从而获取系统级访问权限,为更深层的横向移动奠定基础。
令人关注的是,这起攻击活动的受害者分布呈现出明显的行业集中特征,主要集中在亚洲地区的金融行业从业者。安全研究人员分析认为,攻击者有意选择金融行业人士为目标,是看中了该群体持有的大量加密资产、企业内部系统访问权限以及高价值的客户数据资源。macOS用户群体此前普遍存在"系统天然安全"的认知误区,这使得针对该平台的安全威胁长期被低估。
安全专家强烈建议macOS用户保持警惕,对任何要求在终端中执行代码的操作保持高度怀疑,定期审查系统偏好设置中的登录项目,对浏览器中保存的敏感凭证启用额外的本地加密保护,并优先考虑使用专业的端点安全解决方案来抵御此类高级威胁。