ClickFix тепер активно націлюється і на користувачів Mac. Замість звичайного інсталятора шахрайська сторінка показує нібито завантаження для macOS і переконує людину самостійно вставити текст у Terminal. Microsoft описала кампанію, яка таким способом доставляє викрадачі інформації MacSync та Atomic Stealer (AMOS). У macOS 26.4 Apple додала окремі рівні захисту від вставлених команд і шкідливих сценаріїв, однак вони не роблять будь-яку команду безпечною.
Нижче розбираємо, що відбувається на кожному етапі — від простого відкриття сторінки до запуску команди — і що робити, якщо виконання вже сталося. Ми навмисно не наводимо домени кампанії, робочу команду або код завантажувача: для захисту вони не потрібні, а інфраструктура швидко змінюється.
Матеріал перевірено 6 серпня 2026 року за публікаціями Microsoft та Apple. Функції нижче стосуються Mac із macOS 26.4 або новішою версією; вигляд попереджень і деталі виявлення можуть змінюватися.
Що зафіксувала Microsoft
Microsoft Threat Intelligence підтвердила понад 250 зовнішніх доменів ClickFix за період спостереження. Спочатку приманка та прихована команда були безпосередньо в коді сторінки, тому їх могли побачити звичайні сканери. Згодом оператори поставили перед приманкою серверний шлюз із fingerprinting — перевіркою характеристик браузера, екрана, графіки, часового поясу та середовища виконання.
Сервер показував різний вміст різним відвідувачам. Схожий на справжній браузер Mac міг отримати підроблену сторінку «Download for macOS», тоді як Windows, сканер, віртуальна машина або дослідницьке середовище бачили порожню чи нейтральну сторінку-приманку. Через це одноразова перевірка адреси сервісом або колегою не доводить, що вона безпечна: вони можуть побачити зовсім іншу відповідь.
Після ручного запуску запропонованого тексту ланцюжок отримував наступні етапи з віддаленої інфраструктури та зрештою запускав інформаційний викрадач. За даними Microsoft, AMOS націлюється на облікові дані, браузерні сховища, дані криптогаманців, ключі автентифікації та інші чутливі файли. Це не означає, що кожне відвідування завершилося зараженням: вирішальним є те, чи дійшла людина до виконання.
Відкрити, скопіювати, вставити й виконати — не одне й те саме
| Етап | Що могло статися | Як оцінювати ризик |
|---|---|---|
| Ви лише відкрили сторінку | Сайт міг зібрати fingerprint браузера та показати приманку | Це ще не підтверджує запуск шкідливого ПЗ; закрийте вкладку й нічого з неї не завантажуйте |
| Ви натиснули Copy | Текст потрапив у буфер обміну | Копіювання не дорівнює виконанню; не вставляйте текст у Terminal або іншу консоль |
| macOS заблокувала вставлення чи сценарій | Захист перервав конкретну дію | Не натискайте обхід; Apple зазначає, що в разі блокування Mac не був пошкоджений цією дією |
| Ви вставили й запустили команду | Міг початися багатоступеневий ланцюжок завантаження та викрадення | Вважайте Mac і доступні йому секрети потенційно скомпрометованими та переходьте до плану реагування |
Чому ClickFix обходить звичний сценарій перевірки застосунків
Для звичайного застосунку, пакета чи плагіна macOS використовує Gatekeeper, перевірку Developer ID, нотаризацію та підтвердження перед першим запуском. Apple пояснює ці рівні у матеріалі про безпечне відкриття програм на Mac. Вони особливо корисні, коли користувач завантажує типовий файл застосунку.
ClickFix змінює шлях: користувач сам відкриває довірений системний Terminal і запускає інструкцію. За оцінкою Microsoft, такий початок може оминути частини звичайного ланцюжка довіри для завантаженого app bundle, зокрема стандартну обробку quarantine, підпису й нотаризації. Це не «повний обхід macOS»: XProtect, мережеві засоби, дозволи доступу до даних та інші механізми все ще можуть втрутитися. Проблема в тому, що людина сама дає старт виконанню.
Три рівні захисту Terminal у macOS 26.4
У Apple Platform Security описано три незалежні механізми. Вони доповнюють один одного: відсутність першого попередження не означає, що наступні рівні вимкнені, а поява попередження ще не доводить, що скопійований текст точно містить відомий зразок шкідливого ПЗ.
1. Попередження під час вставлення в Terminal
Terminal може показати попередження про потенційно небезпечне вставлення незалежно від конкретного вмісту. Воно орієнтоване на людей, які рідко користуються консоллю, і з’являється лише коли одночасно виконані умови: Terminal не відкривали понад 30 днів; система не виявила поширені інструменти розробника на кшталт Xcode чи сторонньої IDE; текст походить із визначеної програми — браузера, Messages, Mail, Preview або популярного месенджера. Після першого налаштування Mac також діє 24-годинний пільговий період.
Отже, це не універсальний фільтр усіх команд. Розробник, частий користувач Terminal, власник старішої macOS або людина, яка перенесла текст іншим шляхом, може не побачити такого діалогу. Кнопка на кшталт «Paste Anyway» існує для свідомої роботи, але натискати її лише тому, що сайт наказує «для завершення завантаження», не слід.
2. Блокування команд із буфера обміну
Другий механізм працює ширше, зокрема в сторонніх емуляторах термінала. Коли запуск походить зі вставленого тексту, XProtect відстежує дерево процесів, перевіряє пов’язані мережеві адреси за сервісом Apple Safe Browsing і оцінює поведінкові ознаки. Відоме шкідливе джерело або поведінка, схожа на відомі техніки malware, можуть призвести до блокування й сповіщення.
3. Перевірка AppleScript і JXA
XProtect також інтегровано в OpenScripting для локальної перевірки AppleScript та JavaScript for Automation. Перевірка охоплює сценарії з файла і з пам’яті. Якщо виявлено відому шкідливу сигнатуру, виконання блокується. Для сценарію, що існує лише в пам’яті, прямого обходу немає; для файла користувач за певних умов може свідомо запросити стандартний override у Finder. Звичайному користувачу не варто обходити таке блокування за інструкцією невідомого сайту.
Практичний висновок: оновлення до macOS 26.4 або новішої версії суттєво додає тертя до ClickFix, але захист залежить від версії системи, контексту вставлення, актуальних сигнатур і поведінки користувача. Він не замінює перевірку джерела.
Що робити, якщо macOS показала попередження
- «Possible malware, Paste blocked». Скасуйте дію. Це евристичне попередження для підозрілого контексту вставлення, а не підтверджений діагноз вмісту.
- «Malware Detected, Paste Blocked» або «Malicious Script Blocked». Не запускайте текст чи сценарій іншим способом. Це блокування відомого шкідливого збігу або пов’язаної поведінки.
- Сайт просить вимкнути захист. Закрийте сторінку. Легітимна CAPTCHA, оновлення браузера або кнопка завантаження не потребує вставлення команди в Terminal.
Якщо блокування відбулося до виконання, не потрібно «перевіряти команду» повторним запуском. Очистіть буфер обміну, закрийте вкладку, оновіть macOS і браузер та поверніться до потрібної програми через App Store або офіційний сайт розробника, введений вручну.
Що робити, якщо ви вже запустили команду
- Припиніть роботу на цьому Mac. Не входьте в пошту, банк, хмарні сервіси чи криптогаманець і не вводьте нові паролі.
- Від’єднайте мережу. Вимкніть Wi-Fi та від’єднайте Ethernet. Це може перервати подальше завантаження або передавання даних, хоча вже викрадене не поверне.
- Зафіксуйте контекст без повторного запуску. Запишіть приблизний час, браузер, звідки прийшло посилання, і що саме ви натиснули. Якщо вкладка ще відкрита, можна сфотографувати екран іншим пристроєм; не відкривайте адресу знову й не пересилайте команду.
- Для робочого Mac негайно повідомте IT або службу безпеки. Не намагайтеся тихо «прибрати сліди»: журнал і стан пристрою можуть бути потрібні для розслідування.
- З чистого пристрою захистіть головні облікові записи. Почніть із основної пошти, Apple Account, робочого входу, банку та менеджера паролів. Змініть унікальні паролі, завершіть активні сесії, відкличте токени застосунків і перевірте способи відновлення та MFA.
- Якщо використовували криптогаманці, дійте як після витоку секретів. З чистого пристрою зверніться до офіційної підтримки відповідного гаманця. Якщо seed phrase або приватний ключ були доступні на Mac, перенесення активів у новий гаманець може бути терміновим; не вводьте стару фразу на підозрілому Mac.
- Оновіть macOS і засоби захисту перед перевіркою. Запустіть перевірку на відоме шкідливе ПЗ дозволеним у вашій організації інструментом. Перегляньте невідомі Login Items, профілі керування, розширення браузера та нові програми, але пам’ятайте: відсутність видимого елемента не доводить, що система чиста.
- Для високої впевненості розгляньте стирання й перевстановлення macOS. Особливо якщо на Mac були робочі секрети, фінансові дані або криптоключі. Відновлюйте документи з відомої доброї копії, а не підозрілі програми чи сценарії; за можливості погодьте план із фахівцем.
- Попередьте банк або сервіс, якщо є ознаки зловживання. Перевіряйте нові входи, правила пересилання пошти, додані пристрої, платіжні операції та сповіщення про відновлення доступу.
Для Windows-сценарію з тією самою соціальною технікою ми маємо окремий матеріал: що робити після запуску ClickFix-команди, пов’язаної з ACR Stealer. Кроки реагування схожі, але не переносіть на Mac команди очищення або шляхи файлів із Windows-інструкцій.
Чого не варто робити після інциденту
- Не запускайте «команду для видалення вірусу» з коментарів, реклами, чату або випадкового відео.
- Не змінюйте всі паролі на потенційно зараженому Mac: нові значення теж можуть бути перехоплені.
- Не вважайте, що закритий Terminal, відсутність вікон або нормальна швидкість системи означають відсутність викрадача.
- Не платіть невідомим «фахівцям», які самі написали вам після допису про проблему або просять віддалений доступ.
Як зменшити ризик наступного разу
- Тримайте macOS і браузер оновленими та не вимикайте XProtect чи Gatekeeper за порадою сайту.
- Завантажуйте програми з App Store або з офіційного домену розробника, який ви відкрили самостійно.
- Сприймайте будь-яку CAPTCHA, «перевірку», помилку завантаження чи чат, що просить вставити текст у Terminal, як ознаку шахрайства.
- Використовуйте менеджер паролів та унікальні паролі: це обмежує повторне використання викраденого пароля, хоча не захищає від крадіжки активної сесії.
- Підтримуйте перевірені копії за правилом резервування 3-2-1, щоб відновлення не залежало від самого підозрілого Mac.
- Перевіряйте контекст повідомлення, а не лише його оформлення: наш гайд пояснює, як розпізнати AI-фішинг та інші переконливі приманки.
Короткі відповіді
Чи достатньо просто відкрити ClickFix-сторінку для зараження?
У кампанії, яку описала Microsoft, головний ланцюжок вимагав, щоб користувач скопіював і запустив запропонований текст у Terminal. Відвідування могло розкрити браузерний fingerprint, але не тотожне виконанню шкідливого ПЗ. Інші вебатаки можуть працювати інакше, тому систему й браузер усе одно слід оновлювати.
Якщо команда була скопійована, але не вставлена?
Копіювання саме по собі не запускає текст. Не вставляйте його ні в Terminal, ні в інший термінал, очистіть буфер обміну та закрийте джерело.
Чому попередження macOS може не з’явитися?
Перший рівень попередження має конкретні умови й орієнтується на нечастих користувачів Terminal. Часте використання, наявність IDE, інше джерело вставлення або система до 26.4 можуть змінити поведінку. Відсутність діалогу не підтверджує безпечність команди.
Висновок
ClickFix небезпечний не технічною магією, а переконливим проханням перетворити користувача на виконавця. macOS 26.4 додає корисне попередження, аналіз дерева процесів і мережевих ознак, а також сканування AppleScript і JXA. Найкраща реакція на незнайому інструкцію проста: не обходити блокування і не запускати текст. Якщо запуск уже відбувся, ізолюйте Mac, захищайте облікові записи з чистого пристрою та обирайте відновлення з рівнем впевненості, що відповідає цінності даних.

Долучайтеся до розмови
Пишіть по суті й поважайте інших читачів. Перший коментар може з’явитися після перевірки редакцією.