Οι επιθέσεις ClickFix, που στοχεύουν χρήστες Mac, εξελίσσονται, εκμεταλλευόμενες πλέον το Script Editor αντί για το Terminal. Έτσι, παρακάμπτουν τις πρόσφατες προστασίες της Apple και απλοποιούν σημαντικά τη διαδικασία για τους εισβολείς. Η Apple είχε εισαγάγει στο macOS 26.4 σάρωση εντολών για επικολλημένο input, ένα μέτρο που περιόριζε την προηγούμενη παραλλαγή της επίθεσης. Όμως η νέα τεχνική παρακάμπτει αυτό το εμπόδιο, καθιστώντας την απειλή πιο αποτελεσματική.

Πώς Λειτουργεί η Νέα Τεχνική ClickFix εναντίον Mac
Σύμφωνα με αναφορές της Jamf, οι εισβολείς χρησιμοποιούν πλέον μια καθοδηγούμενη ροή εργασίας που εκκινεί απευθείας το Script Εditor από το πρόγραμμα περιήγησης (μέσω του scheme URL applescript://). Το Script Editor ανοίγει με ένα προσυμπληρωμένο script που παρουσιάζεται ως εργαλείο καθαρισμού αποθηκευτικού χώρου, παραπλανώντας τους χρήστες για την εκτέλεση κακόβουλου κώδικα. Οι χρήστες οδηγούνται αρχικά σε μια ψεύτικη ιστοσελίδα που υποστηρίζει ότι ο Μac τους έχει περιορισμένο χώρο και δίνει οδηγίες που φαίνονται νόμιμες. Υπάρχει και ένα κουμπί “Εκτέλεση“.
Δείτε επίσης: Προσοχή! Κακόβουλες διαφημίσεις στοχεύουν χρήστες Mac
Τεχνική Εκτέλεση και Παράδοση Payload
Η κακόβουλη διαδικασία ξεκινά με ένα obfuscated shell script που αποκωδικοποιεί μια κρυφή διεύθυνση URL και ανακτά το payload μέσω curl, εκτελώντας το απευθείας στη μνήμη. Στη συνέχεια, ένα δεύτερο στάδιο κατεβάζει ένα Mach-O binary στον κατάλογο /tmp, αφαιρεί τα εκτεταμένα χαρακτηριστικά και το εκκινεί. Το Jamf αναγνωρίζει το payload ως παραλλαγή του Atomic Stealer, σχεδιασμένη να συλλέγει ευαίσθητα δεδομένα από το σύστημα. Αυτή η τεχνική αντικατοπτρίζει μια πιο καθαρή και πειστική ροή εργασίας, αυξάνοντας την πιθανότητα ο χρήστης να εγκρίνει άθελά του την εκτέλεση του κακόβουλου script.
Τι Σημαίνει για την Ασφάλεια του macOS
Η αλλαγή από Terminal σε Script Εditor αναδεικνύει μια αδυναμία στους ελέγχους ασφαλείας του macOS. Η Apple επικεντρώθηκε στη σάρωση επικολλημένων εντολών στο Terminal, όμως το Script Editor παραμένει μια εφαρμογή συστήματος που μπορεί να εκκινείται μέσω URL, επιτρέποντας στους εισβολείς να εκτελέσουν κακόβουλο κώδικα με ελάχιστη παρέμβαση χρήστη. Η αίσθηση ρουτίνας και η οικειότητα με το περιβάλλον του macOS κάνουν αυτή την τεχνική ιδιαίτερα επικίνδυνη.

Σημάδια Κινδύνου και Αντιμετώπιση
Οι χρήστες Μac πρέπει να γνωρίζουν ότι καμία διαδικασία συντήρησης συστήματος ή διαχείρισης χώρου αποθήκευσης δεν ξεκινά από έναν browser ή μέσω Script Εditor. Οποιοδήποτε αίτημα εκτέλεσης script ή άνοιγμα εφαρμογής συστήματος από μια ιστοσελίδα πρέπει να θεωρείται ύποπτο. Η Apple παρέχει όλα τα εργαλεία συντήρησης μέσω των Ρυθμίσεων Συστήματος και των ενσωματωμένων βοηθητικών προγραμμάτων. Τα scripts που εκκινούνται από πρόγραμμα περιήγησης δεν εμπίπτουν στη φυσιολογική λειτουργία του macOS.
Δείτε επίσης: Anthropic: Το Claude AI χρησιμοποιεί το Mac σας όταν λείπετε
Ανίχνευση και Προστασία
Η αναφορά της Jamf περιλαμβάνει υποδομές συνδεδεμένες με την καμπάνια ClickFix, όπως το domain dryvecar[.]com και ψεύτικες σελίδες καθαρισμού, που μπορούν να χρησιμοποιηθούν από εργαλεία ασφαλείας για τον αποκλεισμό ή την ανίχνευση παρόμοιων επιθέσεων. Η αναγνώριση αυτών των red flags, σε συνδυασμό με την ενημέρωση του macOS στην τελευταία έκδοση, παραμένει η πιο αποτελεσματική άμυνα.

Συμβουλές για τους Χρήστες Mac
Για να αποφύγετε επιθέσεις βασισμένες σε κοινωνική μηχανική μέσω Script Εditor, δεν πρέπει ποτέ να εγκρίνετε την εκτέλεση scripts που ξεκινούν από πρόγραμμα περιήγησης. Τα παράθυρα διαλόγου που ζητούν άδεια για εφαρμογές συστήματος πρέπει να αντιμετωπίζονται ως ύποπτα και η διαδικασία να σταματά πριν εκτελεστεί οποιοσδήποτε κώδικας. Η διαχείριση συστήματος και ο καθαρισμός χώρου πρέπει να πραγματοποιούνται μόνο μέσω των επίσημων εργαλείων της Apple.
Δείτε επίσης: GhostClaw: Κακόβουλο λογισμικό για macOS μέσω GitHub
Η προσαρμογή των εισβολέων στην προστασία του macOS δείχνει ότι η ασφάλεια είναι μια συνεχής μάχη. Οι αλλαγές στο macOS 26.4 έχουν μειώσει κάποιες κοινές διαδρομές επίθεσης, αλλά οι μελλοντικές ενημερώσεις πιθανότατα θα χρειαστούν για να προσθέσουν επιπλέον τριβές στις εξελισσόμενες τεχνικές όπως η ClickFix, υπενθυμίζοντας στους χρήστες τη σημασία της ενημέρωσης και της επαγρύπνησης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
