250+恶意域名利用浏览器指纹识别,精准投递macOS窃密木马
微软披露250+个恶意域名利用ClickFix和浏览器指纹识别技术,精准针对macOS用户分发AMOS和MacSync窃密木马。本文解析攻击链、指纹识别细节、IOC及防御建议,帮助安全团队检测此类绕过沙箱的攻击基础设施。
🔍 High 其他
微软威胁情报发现一个由250多个前端域名组成的macOS恶意活动,利用ClickFix社会工程学手法,通过浏览器指纹识别门禁过滤安全研究人员和沙箱,仅向符合条件的Mac用户展示伪造的软件下载页面,诱导其执行恶意命令,最终部署Atomic Stealer (AMOS)和MacSync窃密木马。
来源:The Hacker News | 2026-08-05 | 原文链接
🔍 关键发现
- 攻击者使用超过250个前端域名,结合词典词生成,如filecopperbasket[.]sbs和applefilevault[.]com,用于分发恶意页面。
- 服务器端通过约2.5KB的JavaScript执行浏览器指纹识别,检查平台字符串、屏幕和窗口尺寸、WebGL图形信号、时区、iframe嵌入、触摸支持等,并设置开发控制台计数器及canPlayType('video/mp4')探针检测分析人员。
- 检测到可疑访客时返回空白页、虚假浏览器扩展或无关商业网站;只有真实验证的Mac环境才显示带伪造'Verified Publisher'徽章的GitHub风格下载页面。
⚔️ 攻击链分析
1. 受害者访问恶意域名,浏览器被收集指纹并发送到服务器;\n2. 服务器根据指纹判定为真实Mac用户后,返回伪造的"Download for macOS"页面;\n3. 用户被诱导将obfuscated命令复制粘贴到终端;\n4. 命令通过/curl/路径获取后续脚本,最终启动AMOS或MacSync窃密木马。
🚩 失陷指标 (IOC)
filecopperbasket[.]sbsapplefilevault[.]com/curl/
🛡️ 缓解建议
- ✅ 绝不要将网站、CAPTCHA、聊天或下载页面中的文本粘贴到终端执行。
- ✅ 监控异常终端活动,如curl piped to zsh、Base64解码、osascript执行以及归档创建后伴随出站HTTP POST。
- ✅ 防御者应重点检测自提交的指纹表单、隐藏指纹字段和mode:"php"特征,并封堵共享的基础设施和/curl/路径。
- ✅ 保持macOS系统及XProtect更新,利用macOS 26.4及后续版本的终端确认提示和XProtect命令追溯功能。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 攻击者如何绕过沙箱和安全扫描器?
攻击者用服务器端指纹门禁,仅向符合条件的真实Mac环境展示恶意页面,爬虫、沙箱或虚拟机收到空白页或无关内容,从而规避自动分析。
❓ 研究人员应如何检测此类攻击基础设施?
监控自提交的隐藏指纹表单、mode:"php"标记、共享的/curl/路径以及一次性域名注册和相似DNS行为,而不是仅依赖已知恶意域名。
❓ 用户如果已粘贴命令执行,如何应急处理?
立即断开网络,检查终端历史记录和系统进程,删除可疑脚本和生成的文件,轮换所有保存在浏览器/钥匙串中的凭据和加密货币钱包,并使用XProtect扫描。