250+恶意域名利用浏览器指纹识别,精准投递macOS窃密木马

微软披露250+个恶意域名利用ClickFix和浏览器指纹识别技术,精准针对macOS用户分发AMOS和MacSync窃密木马。本文解析攻击链、指纹识别细节、IOC及防御建议,帮助安全团队检测此类绕过沙箱的攻击基础设施。

🔍 High 其他

微软威胁情报发现一个由250多个前端域名组成的macOS恶意活动,利用ClickFix社会工程学手法,通过浏览器指纹识别门禁过滤安全研究人员和沙箱,仅向符合条件的Mac用户展示伪造的软件下载页面,诱导其执行恶意命令,最终部署Atomic Stealer (AMOS)和MacSync窃密木马。

来源:The Hacker News | 2026-08-05 | 原文链接

🔍 关键发现

  • 攻击者使用超过250个前端域名,结合词典词生成,如filecopperbasket[.]sbs和applefilevault[.]com,用于分发恶意页面。
  • 服务器端通过约2.5KB的JavaScript执行浏览器指纹识别,检查平台字符串、屏幕和窗口尺寸、WebGL图形信号、时区、iframe嵌入、触摸支持等,并设置开发控制台计数器及canPlayType('video/mp4')探针检测分析人员。
  • 检测到可疑访客时返回空白页、虚假浏览器扩展或无关商业网站;只有真实验证的Mac环境才显示带伪造'Verified Publisher'徽章的GitHub风格下载页面。

⚔️ 攻击链分析

1. 受害者访问恶意域名,浏览器被收集指纹并发送到服务器;\n2. 服务器根据指纹判定为真实Mac用户后,返回伪造的"Download for macOS"页面;\n3. 用户被诱导将obfuscated命令复制粘贴到终端;\n4. 命令通过/curl/路径获取后续脚本,最终启动AMOS或MacSync窃密木马。

🚩 失陷指标 (IOC)

  • filecopperbasket[.]sbs
  • applefilevault[.]com
  • /curl/

🛡️ 缓解建议

  • ✅ 绝不要将网站、CAPTCHA、聊天或下载页面中的文本粘贴到终端执行。
  • ✅ 监控异常终端活动,如curl piped to zsh、Base64解码、osascript执行以及归档创建后伴随出站HTTP POST。
  • ✅ 防御者应重点检测自提交的指纹表单、隐藏指纹字段和mode:"php"特征,并封堵共享的基础设施和/curl/路径。
  • ✅ 保持macOS系统及XProtect更新,利用macOS 26.4及后续版本的终端确认提示和XProtect命令追溯功能。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 攻击者如何绕过沙箱和安全扫描器?

攻击者用服务器端指纹门禁,仅向符合条件的真实Mac环境展示恶意页面,爬虫、沙箱或虚拟机收到空白页或无关内容,从而规避自动分析。

❓ 研究人员应如何检测此类攻击基础设施?

监控自提交的隐藏指纹表单、mode:"php"标记、共享的/curl/路径以及一次性域名注册和相似DNS行为,而不是仅依赖已知恶意域名。

❓ 用户如果已粘贴命令执行,如何应急处理?

立即断开网络,检查终端历史记录和系统进程,删除可疑脚本和生成的文件,轮换所有保存在浏览器/钥匙串中的凭据和加密货币钱包,并使用XProtect扫描。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)