苹果 macOS 平台 ClickFix 钓鱼攻击升级,网页端新增设备筛选功能

2026年08月09日 08:53
微软8月9日消息称,近期有黑客针对macOS发起新一轮ClickFix攻击,微软追踪发现超250个相关域名。攻击者先用JavaScript收集浏览器、硬件和环境信息,再由服务器判断是否显示恶意内容,并在确认真实Mac环境后诱导用户复制终端命令,进一步部署Atomic Stealer(AMOS)窃取账号密码、浏览器数据、加密货币钱包等敏感文件。

微软发文称,近期发现有黑客针对 macOS 平台发起新一轮 ClickFix 攻击活动。黑客在恶意网站中加入服务器端设备识别能力,先识别访客使用的设备和浏览环境,再决定是否展示恶意内容。

微软表示,黑客过去会直接将恶意指令写入网页源代码,但现在改为先让网页执行一段 JavaScript 程序,收集访客的浏览器信息、硬件配置以及运行环境数据,再将这些信息发送至服务器,由服务器判断是否满足攻击条件,以此逃脱安全公司检测。

微软在追踪过程中发现超过 250 个相关域名。当自动化扫描工具或安全分析环境访问这些网站时,可能只会看到空白页面或看似正常的网站内容,因此难以及时发现攻击行为。

进一步调查发现,这些网站会检查操作系统类型、浏览器标识信息、屏幕分辨率等数据,同时利用网页图形技术 WebGL 获取显卡信息,以判断当前设备是否接近真实 Mac 环境。

在网站确认受害者使用真实 Mac 环境后,便会向相应用户显示虚假钓鱼软件下载页面,诱导受害者复制一段命令到终端执行,以便黑客后续在受害者设备上进一步部署 Atomic Stealer(AMOS)恶意木马。该木马能够窃取用户账号密码、浏览器存储数据、加密货币钱包以及其他敏感文件。

微软提醒,随着攻击者不断优化浏览器环境识别和服务器端动态响应技术,传统依靠静态网页扫描的检测方式越来越难发现此类攻击。用户应避免执行来源不明网页要求复制的终端命令,并通过官方渠道下载软件。