ClickFix 攻击升级:绕过苹果 macOS 26.4 防护,用脚本编辑器新路径投毒
ClickFix攻击升级:绕过苹果macOS 26.4防护,用脚本编辑器新路径投毒
就在昨天(4月8日),苹果设备管理和安全公司Jamf发布了一份新报告,揭示了一个值得警惕的趋势:针对Mac平台的ClickFix攻击手法已经升级。攻击者放弃了以往那种需要用户在终端里复制粘贴命令的“传统”模式,转而找到了一个新的突破口——系统自带的脚本编辑器。
免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈
说起ClickFix,安全圈应该不陌生。今年3月,就有报道披露了这种新型攻击手段:黑客通过伪造的人机验证页面,诱骗Mac用户安装恶意软件。但事情远未结束。安全研究人员指出,从2024年到2025年,ClickFix攻击的检测量激增了超过500%,它已经成为当前互联网上增长最快的社会工程学威胁之一。
那么,攻击是如何发生的呢?简单来说,受害者一旦访问了被攻陷的网站或点击了恶意广告,就会看到一个假的验证码页面。这个页面可不会让你认图片或者勾选框,它会指示你打开Mac自带的“终端”应用,并粘贴一段看起来相当复杂的命令来完成所谓的“验证”。正因为这种手法一度盛行,苹果公司在macOS 26.4更新中,特意引入了对终端粘贴命令的扫描机制,以期封堵这个漏洞。

然而,道高一尺,魔高一丈。攻击者迅速调整了策略。他们现在构建了伪装成苹果官方风格的恶意网页,谎称用户的Mac存储空间不足。页面上会有一个“执行”按钮,一旦点击,就会触发一个特殊的“applescript://”URL协议,直接调起系统里的脚本编辑器应用。

紧接着,浏览器会弹出一个看起来再常规不过的权限请求对话框。只要用户点击了“允许”,脚本编辑器便会加载并执行预先设置好的恶意代码。这种通过浏览器直接触发系统应用的模式,巧妙地利用了用户对系统内置工具的天然信任,使得攻击的成功率大幅提升。

恶意脚本在后台具体做什么呢?它会运行经过混淆处理的Shell命令,利用“tr”工具解码一个隐藏的URL,然后通过“curl”下载远程的恶意载荷,并直接通过管道传递给“zsh”在内存中执行。整个过程相当隐蔽。
这还没完。攻击的第二阶段会将一个Mach-O格式的二进制文件下载到系统的“/tmp”临时目录,在移除其扩展属性并标记为可执行后,立即启动它。Jamf的安全团队已经确认,这个最终载荷是Atomic Stealer窃密软件的变种,专门用于窃取系统内的敏感数据。

这次攻击的演变,实际上暴露了macOS安全防护中的一个潜在盲区。苹果之前的加固措施,重点放在了终端应用的命令粘贴执行流程上,但似乎未能完全覆盖“脚本编辑器”这一同样强大的系统脚本执行路径。攻击者正是钻了这个逻辑上的空子,把原本需要用户手动输入命令的繁琐步骤,转化成了浏览器里“一键触发”的流畅体验,让普通用户更难察觉到异常。安全攻防的博弈,看来从未停止。
相关攻略
苹果在可折叠 iPhone 的工程测试阶段遇到了“比预期更多的问题”,这可能导致该设备的发布时间推迟到 2027 年。 市场期待已久的可折叠iPhone,其进展似乎比预想的要曲折。根据《日经亚洲》的最新报道,这款设备在早期测试生产阶段遭遇的工程难题,其复杂程度和解决耗时都超出了苹果最初的预期。 目前
苹果新专利曝光:未来Vision Pro可像乐高一样自定义? 近期,科技领域一项关于苹果Vision Pro头显的专利信息引发广泛关注。有消息指出,苹果公司正在研究一种创新的模块化设计方案,旨在让未来的Apple Vision Pro能够像“可自定义的积木套装”一样,允许用户根据实际使用场景,灵活更
伯恩斯坦:二月苹果iPhone全球销量同比激增26%,在中国市场平均售价上涨20% 最新市场数据显示,苹果公司在2026年2月取得了令人瞩目的销售业绩。根据伯恩斯坦报告,iPhone全球销量同比大幅增长26%,这一增速显著超越了去年同期iPhone 16系列的表现。其中,中国市场成为推动全球增长的核
iPhone销量逆势猛增,中国市场表现成最大亮点 近期,伯恩斯坦(Bernstein)分析师发布的一份报告引发了科技行业的广泛关注。数据显示,在2026年2月,苹果iPhone全球销量实现了同比26%的强劲增长。这一增幅显著超越了去年同期iPhone 16的表现,超出幅度达20个百分点。深入分析发现
美国技术的骄傲 苹果iPhone 17 Pro Max获准绕月:但严禁联网 美国的重返月球计划,如今已推进到了关键的“阿尔忒弥斯II期”任务。就在前两天,搭载着四名宇航员的飞船启程奔赴月球——不过这次任务的目标是绕月飞行,而非着陆。 有意思的是,这次任务对全球的苹果粉丝而言,多了一层独特的意义。美国
热门专题
热门推荐
美联储2026年经济展望:2%-2 5%增长区间下的市场与Web3新机遇 近日,美联储重要官员威廉姆斯释放了关于美国经济长期走势的关键信号,引发全球市场广泛关注。根据其最新预测,到2026年,美国GDP年增长率预计将维持在2%至2 5%的区间。这一表述不仅为传统金融市场提供了清晰的长期锚点,也为正处
在BOSS直聘上如何删除好友?详细操作指南 使用BOSS直聘时,偶尔会需要清理一下人脉列表,比如与某些联系人不再有交集,或者想精简自己的社交关系。那么,具体该如何删除好友呢?这个过程其实并不复杂,但有几个关键步骤和注意事项需要留心。下面就来手把手带你走一遍流程。 第一步:进入个人中心 首先,确保你已
DDoS攻击威胁的演变趋势与当前挑战随着企业数字化转型加速和关键业务全面线上化,分布式拒绝服务攻击已发展成为最具普遍性及破坏性的网络安全威胁之一。回顾其演变历程,早期攻击规模有限,多依赖单一源头或小型僵尸网络发起;而现代DDoS攻击则呈现出巨型化、复杂化、精准化的新特征。攻击者不仅利用海量物联网设备
BEANFUN元件:游戏启动与管理的核心工具在畅玩众多线上游戏时,一个稳定可靠的启动与管理组件是获得流畅体验的基础。对于广大玩家来说,BEANFUN元件正是这样一把关键的“钥匙”,它集成了账号登录、游戏启动、安全保护及社区服务等核心功能。其稳定运行直接关系到玩家能否顺利进入游戏世界。深入了解BEAN
一、清洁原深感摄像头区域并排除物理遮挡 面容ID能否顺利设置,第一步往往就藏在细节里。那个位于屏幕顶部“刘海”内的原深感摄像头组件,其实是个精密的光学系统,包含了红外点阵投影器、泛光感应元件和红外镜头。任何一点微尘、油渍,甚至是一张不合规的贴膜,都可能干扰红外光的投射与接收,导致面部建模失败。所以,





