FBI 局長 Kash Patel 的 Based Apparel 網站被發現正在託管「ClickFix」攻擊,該攻擊涉及誘騙使用者執行看似無害但惡意的指令。

一個由 FBI 局長 Kash Patel 所創立的服飾網站,被發現試圖誘騙 macOS 使用者安裝惡意軟體。

該網站 BasedApparel.com,是 Patel 在川普政府時期擔任 FBI 局長之前,與 Andrew Ollis 共同創立的商品品牌的一部分。週四,一位居住在葡萄牙的使用者發現該線上商店正在託管一種「ClickFix」風格的攻擊,試圖誘騙不知情的使用者在他們的 Mac 電腦上執行惡意指令。

當使用者造訪 BasedApparel.com 時,攻擊似乎就會發生;受害者會看到一個假冒 Cloudflare 的頁面,Cloudflare 是用於「驗證您是人類」的 CAPTCHA 測試並提供 DDoS 防護的服務。

這個偽造的 Cloudflare 頁面會顯示一則警告,聲稱「偵測到異常網路流量」,同時要求使用者驗證他們是人類。但為了做到這一點,該頁面會顯示一些不尋常的指示,要求使用者開啟 macOS 內建的終端機應用程式來執行程式。

接著,使用者會被告知點擊頁面上的「複製」按鈕來複製指令「I am not a robot: Cloudflare Verification ID: 801470」。但實際上,點擊該按鈕會複製一段更長、經過混淆處理的文字,看起來像亂碼,但實際上是一個隱藏的指令。

使用者接著被告知將該指令貼上並在終端機中執行,從而不知不覺中執行了這些指令。隱藏的指令會被解碼,並從駭客控制的網域下載一個包含一系列指令的 shell 腳本。

PCMag 在使用 MacBook 瀏覽 BasedApparel.com 時遇到了該攻擊,儘管我們只在 Chrome 瀏覽器上觸發了一次偽造的 Cloudflare 頁面。

在 X(前身為 Twitter)上回報此威脅的使用者「debbie」告訴 PCMag,她在閱讀 The Atlantic 上一篇關於 Patel 的文章並連結到 Based Apparel 網站後遇到了此攻擊。「當我在瀏覽時,ClickFix 攻擊就這樣出現了,」Debbie 在電子郵件中說。「我快速看了一下,它只是一個經典的資訊竊取程式,用 base64(二進位轉文字編碼)包裝了兩次。有趣的是,它是用 Applescript 編寫的。」

debbie,她自稱是個「超級書呆子」,成功擷取了惡意的 shell 腳本酬載,我們將其透過 VirusTotal 進行了掃描。該酬載被 27 個防毒引擎標記為惡意,並被歸類為木馬程式和資訊竊取程式。該攻擊似乎透過執行一系列指令來竊取 Chromium 瀏覽器中儲存的憑證以及加密貨幣錢包的資料,將它們放入一個 zip 封存檔,然後發送到駭客控制的網域,這些指令都是透過 macOS 的終端機應用程式執行的。

此攻擊表明 BasedApparel.com 的某個部分可能已被駭客入侵,而 ClickFix 威脅近年來一直很普遍,欺騙了較不精通技術的使用者。安全研究人員警告說,ClickFix 攻擊的駭客一直在竊取合法網站的登入憑證、篡改暴露的後台管理面板或利用有漏洞的外掛程式來傳播他們的攻擊。

Based Apparel 並未立即回應置評請求。但這次攻擊提醒我們,要對彈出視窗和其他恐嚇軟體策略保持警惕。Apple 最近在 macOS Tahoe 26.4 中引入了一項安全措施,可以阻止並警告使用者在終端機應用程式中複製貼上指令,理由是潛在的惡意軟體風險。