Mac 假 CAPTCHA 加入瀏覽器指紋避掃描:叫你貼 Terminal 就要停手
Tech News

Mac 假 CAPTCHA 加入瀏覽器指紋避掃描:叫你貼 Terminal 就要停手

圖片:via iThome — https://www.ithome.com.tw/news/177959
TechLab 編輯部(譯)·

惡意網站識得篩走保安工具,真正 Mac 用戶先見到陷阱

Microsoft 追蹤到一批針對 macOS 嘅 ClickFix 網站,會扮軟件下載頁、驗證程序或者系統修復工具,引導訪客開 Terminal,再貼入網站準備好嘅指令。iThome 報道引述 Microsoft 研究,今次確認超過 250 個相關前端域名。呢個數字代表攻擊基建規模,唔係感染人數;研究亦冇提供香港受害數字,暫時睇唔到佢專門針對香港。

CAPTCHA 唔會叫你開 Terminal

正常 CAPTCHA 最多叫你揀圖片、剔選項或者完成瀏覽器入面嘅驗證,唔會要求你開 Terminal。假下載頁同「清理磁碟」、「修復下載錯誤」提示亦一樣:只要網站叫你複製一段睇唔明嘅文字、貼入 Terminal,再撳 Return 或輸入 Mac 密碼,成件事已經好可疑。 有啲頁面會自動將指令放入剪貼簿,畫面上嗰粒 Copy 掣其實已經替攻擊者完成一半工夫。

呢類攻擊唔一定靠 macOS 漏洞。用戶親手喺 Terminal 啟動指令之後,指令可以利用系統本身嘅下載、解碼同執行工具取回下一階段惡意程式。Microsoft 指出,呢條路可以避開部分針對一般 app 下載而設嘅隔離、簽署同公證檢查。換句話講,Mac 本身嘅防線未必失效,係騙徒氹用戶親手繞過咗佢。

新招先揀人,再顯示惡意頁面

今次較值得留意嘅變化係瀏覽器指紋閘道。網頁會收集瀏覽器型號、語言、屏幕尺寸、像素比例、時區同外掛資料,再用 WebGL 取得 GPU 線索,亦會檢查頁面係咪喺 iframe 入面開住,同埋開發者工具有冇打開。資料送返 server 後,系統先判斷訪客似唔似真正 Mac 用戶,合資格先派出假下載頁同惡意指令。

普通搜尋爬蟲、虛擬機同保安沙盒可能只見到空白頁、停泊頁面,甚至一個扮 VPN 或其他正常服務嘅假網站。同一條網址喺你部 Mac 會顯示惡意內容,但保安公司個自動掃描器可能話冇問題。 呢種篩選技術本身唔新,但放入 ClickFix 流程之後,網站信譽檢查同靜態掃描會慢半拍,亦解釋咗點解淨係將網址貼去掃描服務,未必足以證明安全。

點樣辨認,同點樣減低風險

搜尋廣告、假工具網站、論壇教學同釣魚連結都可以帶你去呢類頁面。下載軟件最好自己輸入官方網址,或者經 App Store、已知開發者網站進入,唔好見搜尋結果排第一就當真。所謂「Verified Publisher」圖片、GitHub 風格介面同 macOS 標誌都可以假造;真正要睇嘅係域名、下載來源,同埋安裝流程合唔合理。網站要求停用保安功能、繞過系統警告或貼入一長串編碼文字,一律退出。

Apple 喺 macOS 26.4 或之後版本加入可疑 Terminal 貼上警告。假如系統顯示「Possible malware, Paste blocked」,Apple 表明指令遭攔截時部機未受影響,唔好揀繼續貼上就得。不過警告唔代表所有惡意指令都一定認得,舊版 macOS 亦冇呢層保護,所以更新系統有用,但唔可以取代自己判斷。

已經執行過指令要點做

如果你只係見到警告,而 macOS 已擋住貼上或執行,閂咗個頁面就得;唔好再試另一個所謂修復方法。如果指令真係執行過,或者你輸入過系統密碼,就要當部 Mac 可能中咗資料竊取程式。 先中斷網上連線,公司機即刻通知 IT;用另一部可信裝置更改電郵、Apple Account、工作、銀行同加密貨幣相關帳戶密碼,再登出其他 session、移除陌生裝置同開啟雙重認證。

Microsoft 指今次相關惡意程式可以取走瀏覽器密碼、session cookie、Keychain、iCloud 資料、SSH key 同錢包資料,部分版本亦會加入開機常駐項目或後門。淨係改密碼未必夠,因為偷走咗嘅 session 仍可能有效。檢查「系統設定 > 一般 > 登入項目與延伸功能」有冇陌生項目,再用已更新嘅可信保安工具掃描;如果保安工具確認感染、部機存有公司憑證或加密貨幣資料,應交畀 IT 或保安人員處理,必要時清除磁碟重裝 macOS。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook