Macfinger: справжні сайти показують фальшиву перевірку для Mac

SANS описала Macfinger: фальшива перевірка на заражених сайтах спонукає виконати команду на Mac. Чим клік відрізняється від зараження.

Фальшивий квиток CAPTCHA веде до пастки у вікні Terminal.

Справжній сайт теж може показати фальшиву перевірку безпеки. Дослідник SANS Бред Данкан описав свіжу активність кампанії ClickFix для macOS, яку назвав Macfinger: сторонній код на сторінках підштовхує відвідувачів запустити команду нібито для перевірки. Спостереження від 22 вересня розрізняють перегляд пастки та виконання шкідливого коду. [1]

Сторінка відстежує увагу ще до запуску команди

В одному зафіксованому сеансі відвідувач натиснув на приманку, але не виконав інструкцію; сторінка все одно надсилала запити відстеження. Окремий запис зараження показав завантаження сценарію оболонки, виконувані файли для Apple Silicon та Intel, а далі — звернення, зокрема до /api/credentials.

Фальшива перевірка Bot Protection у дослідженні Macfinger.
Підроблена перевірка браузера. Джерело: Бред Данкан / SANS ISC.

Це різні рівні доказів. Запит браузера може підтверджувати контакт із приманкою, але не запуск її команди. Якщо ж недовірена команда виконалася, закриття вкладки вже не завершує реагування: перевіряти потрібно сам комп’ютер.

Знімок пояснює прийом переконання. Знайомий прапорець пропонує просту, звичну дію. Небезпечна зміна відбувається далі: сайт просить перенести його інструкцію в Terminal, де вона діятиме з правами користувача. Вигляд перевірки браузера допомагає отримати зовсім інші повноваження.

Маскування під аналітику підтримує кампанію

Данкан пов’язує цю активність із розслідуванням Ransom-ISAC від 17 вересня. Команда нарахувала понад 1 650 заражених сайтів і 154 імені інфраструктурних вузлів за період спостереження, що почався 28 липня. Звіт описує завантажувач під виглядом Google Analytics: він відсіює ботів і показує приманку. Кінцеву програму дослідники визначають як варіант AMOS. [2]

Кількість сайтів не означає кількість заражених Mac. А назва, схожа на аналітику, не робить Google організатором атаки. Власникові сайту важливо з’ясувати, чи повинен цей сценарій бути на сторінці та звідки він підвантажує код. Відвідувачеві — не сприймати знайому адресу як дозвіл виконувати будь-які отримані там інструкції.

Зміна доменів ускладнює захист. Збіг з опублікованим індикатором корисний для розслідування, проте відсутність збігу не підтверджує безпеки. Варто зіставляти час відвідування, запити браузера й подальшу активність Terminal або інших процесів. Оголошувати кожен аналітичний запит шкідливим теж неправильно: хибні тривоги приховають потрібну послідовність.

Межа, яку не слід перетинати: із браузера до виконання коду

Загальне дослідження ClickFix від Microsoft пояснює механізм: зловмисник спонукає людину самостійно запустити команду замість звичайного завантаження шкідливої програми. Наведені приклади охоплюють Windows і macOS, але це не означає, що всі кампанії ClickFix поширюють однаковий шкідник. [3]

Якщо ви лише побачили перевірку, закрийте її та не виконуйте підказок. Якщо команда вже запущена, не входьте з цього Mac у важливі акаунти, від’єднайте його від мережі на час перевірки. Передайте робочій ІТ-команді адресу сторінки, приблизний час та історію команд. Потенційно розкриті акаунти захищайте з іншого надійного пристрою й завершіть сторонні сеанси, де це можливо: видалення файлу не анулює скопійованої сесії.

Окремий випадок із фальшивим набором інструментів macOS пояснює ризик звичних запитів дозволів Terminal, а матеріал про викрадені сесії Claude — наслідки для акаунтів. Урок Macfinger конкретний: довіра до сторінки не повинна перетворюватися на дозвіл виконувати її команди.

Джерела

  1. Бред Данкан. «Macfinger ClickFix campaign». SANS Internet Storm Center, 22 вересня 2026 року; оновлено 23 вересня за UTC. Розслідування та індикатори.
  2. Ransom-ISAC. Дослідження кампанії macOS ClickFix/AMOS, 17 вересня 2026 року. Звіт про інфраструктуру.
  3. Microsoft Threat Intelligence і Microsoft Defender Experts. «Think before you Click(Fix): Analyzing the ClickFix social engineering technique». Microsoft Security Blog, 21 серпня 2025 року; переглянуто 23 вересня 2026 року. Механізм і рекомендації щодо захисту.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.