Plus de 250 domaines ClickFix dissimulent des logiciels malveillants macOS aux scanners de sécurité

Une campagne ClickFix utilise l’empreinte du navigateur sur plus de 250 domaines pour dissimuler aux scanners et aux chercheurs en sécurité des leurres diffusant un voleur d’informations macOS.

Écrit par
Kezia Jungco
Kezia Jungco
Aug 6, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Plus de 250 domaines ClickFix utilisent l’empreinte du navigateur pour dissimuler des leurres diffusant des logiciels malveillants macOS aux scanners de sécurité.

Microsoft Threat Intelligence a indiqué que la campagne vérifiait si les visiteurs présentaient les signes d’un véritable Mac avant de leur transmettre des instructions malveillantes pouvant entraîner le téléchargement d’Atomic Stealer ou de MacSync. 

Les robots d’exploration, les bacs à sable et les chercheurs peuvent à la place recevoir des pages vierges ou des leurres d’apparence inoffensive, ce qui rend l’infrastructure plus difficile à détecter et à analyser.

Les domaines ClickFix filtrent les visiteurs avant d’afficher le leurre

Microsoft a indiqué que la phase antérieure de la campagne exposait directement dans le code HTML de la page ses instructions malveillantes, sa logique de presse-papiers, sa commande shell et son adresse de mise en scène.

Les opérateurs ont ensuite placé une barrière côté serveur devant le leurre ClickFix. Une routine JavaScript légère recueille des informations sur chaque visiteur et envoie les résultats au serveur, qui détermine le contenu à renvoyer.

Les vérifications portent notamment sur la plateforme déclarée par le navigateur, les dimensions de l’écran, la taille de la fenêtre, le fuseau horaire, la prise en charge du tactile et les informations graphiques WebGL. Le script recherche également des signes indiquant que la page s’exécute dans une iframe, une machine virtuelle, un environnement émulé ou un navigateur dont les outils de développement sont ouverts.

Un visiteur semblant utiliser un véritable Mac peut recevoir une page de téléchargement aux couleurs de GitHub, accompagnée d’un faux badge d’éditeur vérifié. Les autres visiteurs peuvent voir une page vide, une fausse extension de navigateur ou le site d’une entreprise sans rapport.

« Une réponse apparemment inoffensive ou ressemblant à la réponse attendue ne signifie pas que le domaine est sûr », Microsoft a averti.

Advertisement

L’attaque nécessite toujours une commande Terminal

The Hacker News a indiqué que la barrière fondée sur l’empreinte modifiait la manière dont la page malveillante était distribuée, mais que la technique ClickFix sous-jacente restait la même.

Les victimes sont invitées à copier une commande obfusquée et à l’exécuter dans le Terminal macOS. La commande contacte un chemin /curl/<id>, récupère des scripts supplémentaires et lance la charge utile.

Microsoft a indiqué que le vaste groupe d’infrastructures distribuait MacSync et Atomic Stealer, également connu sous le nom d’AMOS. La chaîne d’attaque analysée à travers la barrière fondée sur l’empreinte s’est achevée avec AMOS.

Le logiciel malveillant peut cibler les identifiants, les informations du navigateur, les données d’authentification, les portefeuilles de cryptomonnaies et les fichiers sensibles. Microsoft n’a pas communiqué le nombre de victimes, les secteurs ciblés ni l’identité des opérateurs de la campagne.

Les défenseurs doivent traquer la barrière, pas seulement les domaines

Bon nombre de ces domaines associent « file » à des mots du dictionnaire, même si Microsoft a averti que cette convention de nommage ne constituait qu’une piste pour la traque. Les noms de domaine jetables peuvent changer rapidement, et certains domaines apparentés ne suivent pas le même schéma.

Les équipes de sécurité devraient plutôt mettre en corrélation ce comportement de nommage avec la barrière fondée sur l’empreinte, l’infrastructure de mise en scène partagée, les formulaires à soumission automatique, les champs d’empreinte cachés et l’artefact mode : « php ».

La surveillance des terminaux devrait également signaler une activité de navigation suivie d’un comportement inhabituel dans Terminal, notamment :

  • commandes curl redirigées vers zsh
  • décodage Base64 ou exécution d’osascript
  • création d’archives suivie d’un trafic HTTP POST sortant

Les utilisateurs doivent considérer comme malveillant tout site web, CAPTCHA, message de discussion ou page de téléchargement leur demandant de coller une commande dans Terminal.

Advertisement

La campagne montre pourquoi une analyse vierge ne suffit pas toujours à innocenter un domaine suspect. Lorsque les attaquants choisissent ce que voit chaque visiteur, les défenseurs doivent examiner conjointement le comportement du navigateur, les schémas de l’infrastructure et l’activité des terminaux, plutôt que de se fier à la réponse d’une seule page.

Découvrez comment un kit d’hameçonnage aux couleurs de DocuSign a utilisé des outils légitimes de supervision et de gestion à distance pour établir une persistance sur des appareils Windows et macOS.

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.