一项新近记录的 ClickFix 活动已悄然发展成一个由超过 250 个域名组成的庞大网络,均旨在诱骗 Mac 用户感染自己的设备。这次行动引人注目的地方不仅仅是其规模,更在于攻击者使用了浏览器指纹识别——也就是广告商和数据经纪人所依赖的追踪技术——来决定向谁展示恶意诱饵,向谁展示无害页面。
ClickFix 活动如何隐藏行踪
ClickFix 攻击遵循一种熟悉的模式:一个虚假网站告诉访问者,其浏览器或系统存在错误,然后指示他们复制并粘贴一条命令到终端中以“修复”问题。这条命令实际上会安装恶意软件,本次案例中是与 AMOS(一个已知的 macOS 信息窃取程序)相关的变体,旨在窃取已保存的密码、浏览器数据和加密货币钱包信息。
这次行动的不同之处在于服务端指纹识别。攻击者的基础设施并不会向每个访问者都提供恶意诱饵,而是会先检查传入浏览器的一些细节,如屏幕分辨率、已安装的字体、用户代理字符串以及其他细微的配置信号,然后再决定展示什么内容。安全扫描器、自动化爬虫以及正在调查这些域名的研究人员通常会获得一个干净的、毫无异常的页面。而正常浏览的真实 Mac 用户则会被引导到 ClickFix 诱饵上。
这是恶意软件活动逃避检测方式的一次有意义的演变。操作者不再单纯依赖混淆过的代码或短命域名,而是在攻击开始之前就使用被动识别技术来过滤受众。据报道,该活动涉及 250 多个域名,拥有足够的冗余度,因此关闭个别站点对其整体影响甚微。
指纹识别:广告商和攻击者的共用工具
浏览器指纹识别并不新鲜,本质上也不是恶意的。网站和广告网络多年来一直使用类似技术,以便在不依赖 Cookie 的情况下跨会话追踪用户。这次行动表明,商业追踪所用的完全相同的被动特征分析方法,可以被重新用于有选择地分发恶意软件,同时逃避检测。
这种重叠值得停下来思考。每当浏览器向网站暴露细粒度的技术细节时,这些数据都可能被以访问者从未预料到的方式使用——无论是被广告交易平台用来构建用户画像,还是像这次一样,被恶意软件运营商用来决定谁值得攻击。想要更深入了解指纹识别和其他追踪机制的工作原理,以及标准隐私工具能阻止什么、不能阻止什么的读者,重温一下 VPN 是什么以及其工作原理 可能会有所帮助,因为指纹识别是 VPN 无法完全消除的追踪方法之一。
为何此事的影响不止于 macOS
虽然这次特定行动以 AMOS 类的信息窃取程序瞄准 Mac 用户,但其底层技术——利用指纹识别有选择地对自动化防御隐藏恶意内容——并不是平台特定的。这反映了一个更广泛的趋势:恶意软件运营商正从广告技术及分析领域借用工具,使自己的基础设施更具弹性。类似的伪装逻辑也出现在最近的其他行动中,这些行动将恶意载荷隐藏在看似合法的服务中,比如 Chaos 勒索软件组织的 msaRAT 技术,该技术将命令与控制通信隐藏在受信任的浏览器进程内。它们的共同主线是通过“合法性”来逃避检测:攻击者越来越多地隐藏在光天化日之下,而不是依赖明显可疑的基础设施。
这对你意味着什么
如果你使用 Mac,这里面临的实际风险很简单:任何要求你打开终端并粘贴命令以“修复”错误、验证你是人类或解决所谓安全问题的网站,都应被视为危险信号。合法的软件更新和故障排除步骤绝不会这样操作。没有任何真正的修复、浏览器更新或 CAPTCHA 验证会要求你手动运行 Shell 命令。
由于这次行动依靠指纹识别来选择性地针对真实用户,标准的安全扫描工具可能并不总能尽早发现它,这就更加强调了用户防范意识的重要性。这也提醒我们,基于指纹的追踪——广告商和攻击者都使用的那种——对于普通浏览器会话来说基本上是不可见的,除非你主动使用了旨在限制设备所暴露信息的隐私保护措施。
可执行的要点
- 绝不要因为网站要求你这样做——无论页面看起来多正规——就向终端或“运行”中粘贴命令。
- 保持 macOS 和浏览器更新,并对弹出声称需要紧急修复的信息保持怀疑。
- 使用浏览器设置或扩展程序来限制指纹识别暴露面,例如尽可能限制字体枚举和 Canvas 访问。
- 如果你正在研究加密和隐私工具如何融入更广泛的防御策略,了解 VPN 加密 是一个不错的起点,但请记住,指纹防御措施需要浏览器层面的额外保护。
这次 ClickFix 活动是一个有用的案例,展示了攻击者如何适应环境:不是靠发明新的恶意软件,而是借用现代网络的追踪基础设施,让旧的把戏更难被发现。对未经请求的“自己动手修复”指令保持警惕,仍然是最简单也最有效的防御。




