ΑρχικήSecurityClickFix επιθέσεις διαδίδουν το MacSync infostealer

ClickFix επιθέσεις διαδίδουν το MacSync infostealer

Νέες ClickFix επιθέσεις στοχεύουν χρήστες macOS διαδίδοντας το MacSync infostealer μέσω ψεύτικων εγκαταστάσεων εργαλείων τεχνητής νοημοσύνης. Οι κυβερνοεπιθέσεις αυτές εκμεταλλεύονται την κοινωνική μηχανική για να παραπλανήσουν τους χρήστες να εκτελέσουν κακόβουλες εντολές στο Terminal, παρακάμπτοντας τα ενσωματωμένα συστήματα ασφαλείας της Apple.

ClickFix επιθέσεις διαδίδουν το MacSync infostealer

Σύμφωνα με τους ερευνητές της Sophos, Jagadeesh Chandraiah, Tonmoy Jitu, Dmitry Samosseiko και Matt Wixey, αυτή η μέθοδος βασίζεται εξ ολοκλήρου στην αλληλεπίδραση του χρήστη, συνήθως με τη μορφή αντιγραφής και εκτέλεσης εντολών. Αυτό την καθιστά ιδιαίτερα αποτελεσματική εναντίον χρηστών που δεν κατανοούν τις επιπτώσεις της εκτέλεσης άγνωστων και κρυπτογραφημένων εντολών.

Οι ερευνητές εντόπισαν τρεις διαφορετικές ClickFix καμπάνιες που λειτουργούν ως μέσο διανομής για το MacSync malware. Δεν είναι γνωστό αν οι καμπάνιες είναι έργο του ίδιου threat actor, αλλά η χρήση ClickFix δολωμάτων για τη διάδοση του malware επισημάνθηκε επίσης από το Jamf Threat Labs τον Δεκέμβριο του 2025.

Τρία κύματα επιθέσεων με ClickFix τεχνικές

Η πρώτη καμπάνια εντοπίστηκε τον Νοέμβριο 2025 και χρησιμοποιούσε ως δόλωμα τον Atlas browser της OpenAI. Οι επιτιθέμενοι διένειμαν τη σελίδα μέσω χορηγούμενων αποτελεσμάτων αναζήτησης στη Google, κατευθύνοντας τους χρήστες σε ψεύτικη διεύθυνση Google Sites. Όταν οι χρήστες πατούσαν το κουμπί λήψης, εμφανίζονταν οδηγίες για να ανοίξουν την εφαρμογή Terminal και να επικολλήσουν μια εντολή που κατέβαζε ένα shell script.

ClickFix επιθέσεις διαδίδουν το MacSync infostealer

Δείτε επίσης: Τεχνικές ClickFix χρησιμοποιούνται σε νέες καμπάνιες infostealer

Τον Δεκέμβριο 2025, μια δεύτερη καμπάνια malvertising εκμεταλλεύτηκε χορηγούμενους συνδέσμους που συνδέονταν με αναζητήσεις στη Google, όπως “πώς να καθαρίσω το Mac μου”. Οι χρήστες κατευθύνονταν σε shared conversations στον νόμιμο ιστότοπο ChatGPT της OpenAI, δίνοντας την εντύπωση ότι οι σύνδεσμοι ήταν ασφαλείς. Οι συνομιλίες του ChatGPT ανακατεύθυναν τα θύματα σε κακόβουλες σελίδες με θέμα το GitHub.

Η τρίτη καμπάνια, που εντοπίστηκε τον Φεβρουάριο 2026, στόχευσε το Βέλγιο, την Ινδία και μέρη της Βόρειας και Νότιας Αμερικής. Αυτή η καμπάνια διένειμε μια νέα παραλλαγή του MacSync που υποστηρίζει δυναμικά AppleScript payloads και εκτέλεση στη μνήμη για να αποφύγει τη στατική ανάλυση και να παρακάμψει τις συμπεριφορικές ανιχνεύσεις.

Τεχνικές λεπτομέρειες του MacSync infostealer

Το shell script που εκκινείται μετά την εκτέλεση της εντολής Terminal είναι σχεδιασμένο να επικοινωνεί με έναν προκαθορισμένο διακομιστή και να ανακτά το AppleScript infostealer payload. Ταυτόχρονα, λαμβάνει μέτρα για να αφαιρέσει τα ίχνη της κλοπής δεδομένων. Το MacSync stealer είναι εξοπλισμένο να συλλέγει ένα ευρύ φάσμα δεδομένων από τους παραβιασμένους υπολογιστές, συμπεριλαμβανομένων διαπιστευτηρίων, αρχείων, βάσεων δεδομένων keychain και seed phrases από πορτοφόλια κρυπτονομισμάτων.

Δείτε επίσης: Velvet Tempest: Διανομή των DonutLoader και CastleRAT μέσω ClickFix τεχνικών

Η νέα παραλλαγή που παρατηρήθηκε στην πιο πρόσφατη καμπάνια “πιθανότατα αντιπροσωπεύει την προσαρμογή του προγραμματιστή malware στα μέτρα ασφαλείας του λειτουργικού συστήματος και του λογισμικού για τη διατήρηση της αποτελεσματικότητας“, δήλωσε η Sophos. Επομένως, οι βελτιώσεις στις τυπικές τακτικές κοινωνικής μηχανικής ClickFix είναι ένας τρόπος με τον οποίο τέτοιες καμπάνιες μπορεί να συνεχίσουν να εξελίσσονται στο μέλλον.

Τους τελευταίους μήνες, οι καμπάνιες ClickFix έχουν χρησιμοποιήσει νόμιμες πλατφόρμες όπως Cloudflare Pages, Squarespace και Tencent EdgeOne για να φιλοξενήσουν ψεύτικες οδηγίες εγκατάστασης εργαλείων προγραμματιστών όπως το Claude Code της Anthropic. Οι διευθύνσεις URL διανέμονται μέσω κακόβουλων διαφημίσεων μηχανών αναζήτησης.

Δείτε επίσης: ClickFix επίθεση διανέμει το StealC malware σε Windows συστήματα

ClickFix καμπάνια επίθεση Windows Terminal Lumma Stealer malware

Οι ερευνητές προειδοποιούν ότι το macOS δεν αποτελεί πλέον χαμηλότερου κινδύνου στόχο από τα Windows, καθώς τα infostealers αυξάνονται ραγδαία. Η εξέλιξη των ClickFix επιθέσεων δείχνει ότι οι threat actors προσαρμόζονται συνεχώς για να παραμείνουν ένα βήμα μπροστά από τα εργαλεία ασφαλείας, ενώ εκμεταλλεύονται την εμπιστοσύνη που συνδέεται με συνομιλίες ChatGPT για να πείσουν τους χρήστες να εκτελέσουν κακόβουλες εντολές.

Για την προστασία από τέτοιες επιθέσεις, οι ειδικοί συνιστούν στους χρήστες να αποφεύγουν την επικόλληση άγνωστων εντολών Terminal, να επαληθεύουν τη νομιμότητα των GitHub repositories και να χρησιμοποιούν ενημερωμένα antivirus προγράμματα που μπορούν να εντοπίσουν παραλλαγές του MacSync. Οι οργανισμοί θα πρέπει να αποκλείουν τα γνωστά ClickFix domains και να αναπτύξουν λύσεις MDR (Managed Detection and Response) για καλύτερη προστασία.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS