Mac-малварь 2026: ClickFix стал главной угрозой для macOS

Специалисты по кибербезопасности бьют тревогу: атаки на владельцев Mac через технику ClickFix превратились из редкого явления в главный способ заражения устройств. Если ещё недавно эта схема считалась новинкой, то сейчас практически каждая новая вредоносная программа для macOS распространяется именно так — злоумышленники стали значительно изощрённее в её применении.
Как работает атака ClickFix
Суть схемы проста и коварна: пользователь попадает на поддельную страницу с CAPTCHA или «инструкцией по исправлению ошибки», после чего его убеждают самостоятельно вставить и выполнить команду в Terminal. Именно поэтому даже предупреждающие окна Terminal, появившиеся в macOS 26.4, не смогли остановить волну заражений — человек сам запускает вредоносный скрипт, минуя Gatekeeper, нотаризацию приложений, XProtect и другие встроенные защитные механизмы macOS.
По этой схеме распространяются сразу несколько новых угроз:
- ClickLock — обнаружен компанией Group-IB
- Новый стилер на языке Go — найден исследователями Huntress в августе
- Свежая версия MacSync — специалисты «Лаборатории Касперского» нашли её на фейковых страницах Homebrew и утилит для очистки диска
Вредоносные программы стали намного опаснее
Раньше типичный Mac-стилер работал по принципу «hit and run»: один раз запускался, воровал пароли и данные криптокошельков, отправлял их в Telegram-бот и исчезал. Сейчас всё иначе. Например, ClickLock с помощью социальной инженерии выманивает у жертвы системный пароль и оставляет бэкдор для повторной атаки.
MacSync, изначально копировавший известный стилер AMOS, тоже обзавёлся модулем-бэкдором. Как метко отметили аналитики Moonlock Lab в своём отчёте за первое полугодие 2026 года, современная малварь — это уже не просто стилер, а постоянный имплант, который лишь начинает свою работу с кражи данных.
Малварь маскируется под сервисы Apple
Отдельного внимания заслуживает то, как вредоносные программы теперь прячутся. Последняя версия MacSync получает команды через публичный календарь iCloud — при анализе трафика это выглядит как обычное обращение Mac к серверам Apple. А стилер CrashStealer, найденный специалистами Jamf Threat Labs в июле, маскировался под собственный фреймворк отчётов о сбоях Apple внутри нотаризованного приложения — из-за чего Gatekeeper спокойно его пропускал. Это не уязвимость macOS как таковая: злоумышленники просто научились притворяться доверенными компонентами системы.
Что делать пользователям и специалистам по безопасности
Главная рекомендация для обычных пользователей Mac — вовремя обновляться. На сегодняшний день это iOS 27 или 26.7, а также macOS Golden Gate или Tahoe 26.7. Стоит также отключить функцию «Демонстрация экрана», если она не используется. И главное правило: никогда не вставляйте в Terminal команды, которые вам дал сайт или всплывающее окно.
Специалисты по безопасности советуют администраторам корпоративных парков Mac настроить оповещения на запуск Terminal, Script Editor или osascript из браузера, а также на команды curl или base64, передаваемые напрямую в shell — вредоносный код часто не сохраняется на диске, поэтому проверка одних лишь файлов уже не спасает.
