Hơn 250 tên miền ClickFix sử dụng dấu vân tay trình duyệt để ẩn các bẫy mã độc macOS

Một chiến dịch ClickFix trên macOS bao gồm hơn 250 tên miền front-end hiện đang thực hiện thu thập dấu vân tay trình duyệt của khách truy cập trước khi quyết định có hiển thị bẫy mã độc hay không. Cổng kiểm soát phía máy chủ giúp ẩn trang web độc hại khỏi các trình thu thập dữ liệu và hộp cát, đồng thời hiển thị bản tải xuống phần mềm giả mạo cho những người dùng Mac được chọn lọc.
Chiến dịch ClickFix trên macOS

Một chiến dịch ClickFix trên macOS bao gồm hơn 250 tên miền front-end hiện đang thực hiện thu thập dấu vân tay trình duyệt (browser fingerprinting) của khách truy cập trước khi quyết định có hiển thị bẫy mã độc hay không. Đây là một thay đổi mà Microsoft Threat Intelligence đã theo dõi trên cơ sở hạ tầng mà họ đã quan sát trong nhiều tuần.

Cổng kiểm soát phía máy chủ giúp ẩn trang web độc hại khỏi các trình thu thập dữ liệu (crawlers) và hộp cát (sandboxes), đồng thời hiển thị bản tải xuống phần mềm giả mạo cho những người dùng Mac được chọn lọc. Microsoft cho biết cụm tên miền rộng lớn này đã phát tán MacSyncAtomic Stealer (AMOS); chuỗi tấn công mà họ phân tích qua cổng kiểm soát này kết thúc bằng AMOS.

Cuộc tấn công vẫn yêu cầu người dùng sao chép và chạy một lệnh đã được obfuscated trong Terminal. Lệnh đó sẽ tải về các tập lệnh và khởi chạy một infostealer nhắm vào thông tin đăng nhập (credentials), dữ liệu trình duyệt, kho lưu trữ xác thực, ví tiền điện tử và các tệp nhạy cảm. Microsoft chưa tiết lộ số lượng nạn nhân, các lĩnh vực bị nhắm mục tiêu hoặc danh tính của những kẻ vận hành.

Người dùng không nên làm theo bất kỳ hướng dẫn nào từ trang web, CAPTCHA, chat hoặc tải xuống yêu cầu họ dán văn bản vào Terminal.

Trong một phân tích được công bố ngày 5 tháng 8, Microsoft cho biết cơ sở hạ tầng này đã thay đổi trong vài tuần giám sát. Các trang web trước đây đã để lộ các hướng dẫn ClickFix, logic clipboard, lệnh shell đã được obfuscated và địa chỉ staging được mã hóa trực tiếp trong HTML, giúp các trình quét tĩnh dễ dàng phát hiện.

Cơ chế hoạt động của cổng kiểm soát dấu vân tay

Tập lệnh của cổng kiểm soát, khoảng 2,5 KB JavaScript, đọc các giá trị navigator như chuỗi platform (phải báo cáo là MacIntel trên một máy Mac thực), cùng với kích thước màn hình, cửa sổ và các tín hiệu đồ họa WebGL. Những thông tin này giúp phân biệt phần cứng Apple thật với máy ảo (virtual machine) hoặc môi trường mô phỏng.

Nó cũng kiểm tra múi giờ, liệu trang web có nằm trong iframe hay không và thiết bị có hỗ trợ cảm ứng hay không (điều mà các máy Mac để bàn thường không có). Hai phương pháp thăm dò đặc biệt được dùng để săn tìm các nhà phân tích: một bộ đếm tăng lên khi bảng điều khiển dành cho nhà phát triển (developer console) của trình duyệt đang mở, và một lệnh gọi canPlayType("video/mp4") được sử dụng như một tripwire để gắn cờ các trình duyệt ẩn danh giả mạo hỗ trợ codec trong JavaScript. Toàn bộ gói dữ liệu được gắn thẻ mode:"php" và gửi về máy chủ mà không cần sự tương tác của người dùng.

Trình duyệt gửi dấu vân tay đến máy chủ, nơi sẽ quyết định khách truy cập sẽ thấy gì. Một crawler, sandbox hoặc khách truy cập ở vị trí không mong muốn có thể nhận được một trang trống, tiện ích mở rộng trình duyệt giả mạo hoặc một trang web kinh doanh không liên quan. Một yêu cầu giống với máy Mac thật trong bối cảnh mong muốn sẽ nhận được một trang "Download for macOS" theo chủ đề GitHub với huy hiệu "Verified Publisher" giả mạo.

Trang tải xuống giả mạo chủ đề GitHub
Trang web giả mạo hiển thị nút tải xuống cho người dùng macOS sau khi vượt qua bước kiểm tra.
"Một phản hồi có vẻ lành tính hoặc giống thật không có nghĩa là tên miền đó an toàn," Microsoft Security Research và Srinivasan Govindarajan, một nhà nghiên cứu bảo mật cao cấp tại công ty, cho biết trong báo cáo. Quyết định được đưa ra ở phía máy chủ cho mỗi yêu cầu, vì vậy hai lần truy cập vào cùng một địa chỉ có thể tạo ra các trang hoàn toàn khác nhau.

Hàng trăm tên miền độc hại bị phát hiện

Microsoft đã xác nhận hơn 250 tên miền front-end trong thời gian theo dõi. Nhiều tên miền kết hợp từ "file" với các thuật ngữ trong từ điển, bao gồm filecopperbasket[.]sbs và applefilevault[.]com. Công ty cảnh báo rằng mô hình này chỉ là một manh mối để săn lùng. Tín hiệu mạnh hơn là sự kết hợp của các tên dùng một lần, hành vi cơ sở hạ tầng chung và cổng kiểm soát dấu vân tay.

Khi nạn nhân chạy lệnh, nó sẽ liên hệ với đường dẫn /curl/<id> và truy xuất thêm các tập lệnh trước khi khởi chạy AMOS. Microsoft cho biết cụm tên miền rộng hơn cũng đã phân phối MacSync, nhưng họ không ánh xạ mọi tên miền với một payload cụ thể.

Các quản trị viên bảo mật nên giám sát hoạt động duyệt web đi kèm với hoạt động Terminal bất thường, đặc biệt là curl được dẫn ống (pipe) vào zsh, giải mã Base64, osascript và việc tạo kho lưu trữ theo sau là các yêu cầu HTTP POST ra bên ngoài.

Vì trang web độc hại chỉ xuất hiện cho những khách truy cập đủ điều kiện, động thái được khuyến nghị là săn tìm cổng kiểm soát thay vì mã độc đằng sau nó: theo dõi các biểu mẫu dấu vân tay tự gửi, các trường dấu vân tay ẩn và dấu vết mode:"php", đồng thời chặn cơ sở hạ tầng staging dùng chung và các đường dẫn /curl/ thay vì đuổi theo các tên miền front-end dùng một lần.

Các biện pháp bảo vệ từ Apple

Apple đã phát hành macOS 26.4 vào ngày 24 tháng 3 năm 2026 và ghi chép chi tiết các biện pháp bảo vệ vào ngày 3 tháng 8. Terminal hiện hiển thị một thông báo xác nhận cho những người dùng không mở nó trong hơn 30 ngày, thiếu các công cụ phát triển phổ biến và thực hiện dán văn bản từ trình duyệt hoặc ứng dụng nhắn tin. Ngoài ra, XProtect có thể truy vết các lệnh được dán vào bất kỳ trình giả lập terminal nào, kiểm tra cây tiến trình và các dấu vết mạng, đồng thời chặn hoạt động liên quan đến mã độc đã biết.

Báo cáo đã ánh xạ cơ sở hạ tầng và cơ chế, nhưng không nêu quy mô của chiến dịch hoặc ai là người vận hành. Theo bằng chứng được đưa ra, cổng kiểm soát đóng vai trò như một biện pháp chống lại việc phân tích tự động hơn là một sự thay đổi trong chính cuộc tấn công: nó ẩn cơ sở hạ tầng khỏi các trình thu thập dữ liệu, trong khi bẫy được phục vụ cho máy Mac đủ điều kiện và yêu cầu người dùng dán và chạy lệnh vẫn không đổi. Việc từ chối thực hiện bước đó vẫn mang lại hiệu quả bảo vệ như trước đây.

Hoạt động này mở rộng một sự chuyển dịch mà Microsoft đã ghi nhận vào tháng 5, khi các chiến dịch infostealer trên macOS bắt đầu sử dụng lệnh Terminal để tìm nạp các tập lệnh từ xa thay vì gửi một tệp disk image để cài đặt thủ công.