BezpečnostMacMagazínNovinky

ClickFix zůstává hlavní cestou malwaru na Mac. Oběť si ho spustí sama

Nejrozšířenější cestou, jak se na Mac dostane škodlivý kód, zůstává technika ClickFix. Útočníkovi stačí přesvědčit uživatele, aby si do Terminálu vlepil příkaz, a všechny ochrany macOS jsou rázem k ničemu.

Pravidelný bezpečnostní přehled serveru 9to5Mac za září přinesl zjištění, které se opakuje už několik měsíců po sobě. Technika zvaná ClickFix drží pozici nejčastějšího způsobu, jak se malware dostane na Mac. Podstatná je přitom věta, že ani nové upozornění Terminálu, které Apple přidal v macOS 26.4, tenhle trend viditelně nezpomalilo.

Princip je nepříjemně jednoduchý. Uživatel narazí na stránku, která vypadá jako ověření CAPTCHA, hlášení o chybě prohlížeče nebo nabídka „opravy“ nějakého problému. Návod ho vyzve, aby zkopíroval připravený text a vložil ho do Terminálu. V tu chvíli je hotovo — příkaz si stáhne a spustí škodlivý kód. Celé to trvá deset vteřin a uživatel má po celou dobu pocit, že řeší něco naprosto banálního.

Právě v tom je jádro problému. Gatekeeper, notarizace i XProtect jsou postavené na kontrole aplikací, které se na Mac dostanou běžnou cestou. ClickFix tenhle model obchází nikoli chytrou technikou, ale tím, že škodlivý kód spustí sám uživatel s vlastními právy. Apple proti tomu nemá po ruce žádné čisté technické řešení — kdyby zakázal spouštění vlastních příkazů, znemožní práci statisícům vývojářů a správců. Je to bezpečnostní problém, který se nedá vyřešit lepším kódem.

Funkce Visual Intelligence v macOS 27
Gatekeeper ani XProtect nepomohou, když příkaz spustíte ručně. Foto: Apple

Přehled jmenuje několik konkrétních rodin. ClickLock, který objevila firma Group-IB, sociálním inženýrstvím vyláká z uživatele systémové heslo, ověří si, že ho zadal správně, a teprve pak nainstaluje trvalá zadní vrátka pro další fázi útoku. MacSync z dílny Kaspersky vychází z rodiny AMOS a jeho novější verze si tahají příkazy z veřejných kalendářů na iCloudu, aby splynuly s běžným provozem. CrashStealer, na který v červenci upozornila laboratoř Jamf Threat Labs, se tváří jako Applem dodávaný systém hlášení pádů a prošel notarizací. V srpnu pak firma Huntress popsala zloděje napsaného v jazyce Go, který cílí na kryptoměnové peněženky a šíří se právě přes ClickFix.

Zajímavější než seznam jmen je ale posun v chování útočníků. Dřívější zloději dat fungovali jako rychlý přepad: jedno spuštění, vysbírání hesel, souborů s frázemi ke kryptopeněženkám a cookies z prohlížeče, a konec. Dnešní varianty si na Macu zařídí trvalý pobyt. Zůstává zadní vrátko, řídicí kanál a možnost stáhnout si později cokoli dalšího. Krádež hesel je jen první krok, ne cíl.

Pro běžného uživatele to má jeden hmatatelný důsledek. Dřív platilo, že po zásahu stačilo změnit hesla a bylo relativně vymalováno. U dnešních rodin to nestačí — pokud si nejste jistí, co všechno se na počítači dělo, jedinou spolehlivou cestou zůstává kompletní přeinstalace systému a obnova dat ze zálohy, o které víte, že je starší než incident. To je nepříjemné, ale poctivější než doufat.

Zadní strana Macu Studio s konektory
Moderní zloději hesel po sobě nechávají zadní vrátka. Foto: Apple

Správcům firemních Maců přehled doporučuje sledovat konkrétní vzorce. Podezřelé je, když Terminál, Editor skriptů nebo nástroj osascript spustí jako podřízený proces prohlížeč. Druhým signálem je kombinace příkazů curl nebo base64 přesměrovaných do shellu, což je typický způsob, jak dostat první fázi útoku do paměti bez toho, aby se cokoli zapsalo na disk. Obojí se dá v podnikových nástrojích hlídat poměrně snadno.

Pro domácí uživatele je rada nudná, zato spolehlivá. Žádná legitimní stránka, žádné ověření CAPTCHA a žádná aktualizace prohlížeče po vás nikdy nebude chtít, abyste něco vložili do Terminálu. Vůbec nikdy. Pokud takový návod uvidíte, je to bez výjimky pokus o útok a jediná správná reakce je zavřít okno. Rozdíl oproti klasickým podvodným e-mailům je v tom, že tady vás nikdo nenutí nic instalovat — stačí, když poslechnete zdánlivě neškodný technický pokyn.

Trochu smutný podtext celé zprávy je ten, že macOS je z technického hlediska dnes zabezpečený lépe než kdykoli dřív. Útočníci to vědí, a proto přestali hledat díry v systému a soustředí se na uživatele, který žádné bezpečnostní aktualizace nedostává. Je to levnější, rychlejší a funguje to napříč platformami — stejná technika sklízí úspěchy i na Windows.

Kdyby si z toho měl člověk odnést jednu jedinou věc, ať je to tahle: nejnebezpečnější dialog na vašem Macu není ten, který vás před něčím varuje. Je to ten, který vypadá, že vám pomáhá.

Zdroje: 9to5Mac, Jamf Threat Labs, Group-IB

Napsat komentář

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *