250+ ClickFix-Domains verbergen macOS-Malware vor Sicherheitsscannern

Eine ClickFix-Kampagne nutzt Browser-Fingerprinting auf mehr als 250 Domains, um Köder für macOS-Infostealer vor Scannern und Sicherheitsforschern zu verbergen.

Written By
Kezia Jungco
Kezia Jungco
Aug 6, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Mehr als 250 ClickFix-Domains nutzen Browser-Fingerprinting, um Köder für macOS-Malware vor Sicherheitsscannern zu verbergen.

Microsoft Threat Intelligence erklärte, dass die Kampagne Besucher auf Anzeichen für einen echten Mac überprüft, bevor sie bösartige Anweisungen ausliefert, die zum Download von Atomic Stealer oder MacSync führen können. 

Crawler, Sandboxes und Forscher erhalten stattdessen möglicherweise leere Seiten oder harmlos wirkende Köder, wodurch die Infrastruktur schwerer zu erkennen und zu untersuchen ist.

ClickFix-Domains überprüfen Besucher, bevor sie den Köder anzeigen

Microsoft erklärte, dass die frühere Phase der Kampagne ihre bösartigen Anweisungen, Clipboard-Logik, den Shell-Befehl und die Staging-Adresse direkt im HTML-Code der Seite offengelegt habe.

Später schalteten die Betreiber dem ClickFix-Köder eine serverseitige Zugangskontrolle vor. Eine schlanke JavaScript-Routine sammelt Informationen über jeden Besucher und sendet die Ergebnisse an den Server, der entscheidet, welche Inhalte zurückgegeben werden.

Zu den Prüfungen gehören die vom Browser gemeldete Plattform, die Bildschirmabmessungen, die Fenstergröße, die Zeitzone, die Touch-Unterstützung und WebGL-Grafikinformationen. Das Skript sucht außerdem nach Anzeichen dafür, dass die Seite in einem iFrame, einer virtuellen Maschine, einer emulierten Umgebung oder einem Browser mit geöffneten Entwicklertools ausgeführt wird.

Ein Besucher, der offenbar einen echten Mac verwendet, erhält möglicherweise eine von GitHub inspirierte Downloadseite mit einem gefälschten Badge für verifizierte Herausgeber. Andere Besucher sehen womöglich eine leere Seite, eine gefälschte Browsererweiterung oder die Website eines anderen Unternehmens.

„Eine scheinbar harmlose oder nachgeahmte Antwort bedeutet nicht, dass die Domain sicher ist“,Microsoft warnte.

Der Angriff erfordert weiterhin einen Terminal-Befehl

The Hacker News stellte fest, dass die Fingerprinting-Zugangskontrolle die Auslieferung der schädlichen Seite verändert, die zugrunde liegende ClickFix-Technik jedoch gleich bleibt.

Opfer werden angewiesen, einen verschleierten Befehl zu kopieren und im macOS-Terminal auszuführen. Der Befehl kontaktiert einen /curl/<id>-Pfad, ruft zusätzliche Skripte ab und startet die Payload.

Microsoft erklärte, dass der größere Infrastruktur-Cluster MacSync und Atomic Stealer, auch als AMOS bekannt, verbreitete. Die durch die Fingerprinting-Zugangskontrolle analysierte Angriffskette endete bei AMOS.

Advertisement

Die Schadsoftware kann Zugangsdaten, Browserinformationen, Authentifizierungsdaten, Kryptowährungs-Wallets und sensible Dateien angreifen. Microsoft machte keine Angaben zur Zahl der Opfer, zu den betroffenen Branchen oder zur Identität der Betreiber der Kampagne.

Verteidiger sollten die Zugangskontrolle untersuchen, nicht nur die Domains

Viele der Domains kombinieren „file“ mit Wörtern aus dem Wörterbuch, doch Microsoft warnte, dass diese Namenskonvention lediglich ein Ansatz für die Suche sei. Wegwerf-Domains können sich schnell ändern, und einige verwandte Domains folgen nicht demselben Muster.

Sicherheitsteams sollten das Namensverhalten stattdessen mit der Fingerprinting-Zugangskontrolle, der gemeinsam genutzten Staging-Infrastruktur, Formularen, die sich selbst absenden, verborgenen Fingerprint-Feldern und dem Artefakt `mode: "php"` korrelieren.

Die Endpunktüberwachung sollte außerdem auf Browsing-Aktivitäten gefolgt von ungewöhnlichem Terminal-Verhalten hinweisen, insbesondere auf:

  • in zsh weitergeleitete curl-Befehle
  • Base64-Dekodierung oder die Ausführung von osascript
  • das Erstellen von Archiven gefolgt von ausgehendem HTTP-POST-Datenverkehr

Nutzer sollten jede Website, jedes CAPTCHA, jede Chatnachricht oder Downloadseite, die sie zum Einfügen eines Befehls in das Terminal auffordert, als bösartig einstufen.

Die Kampagne zeigt, warum ein sauberer Scan bei einer verdächtigen Domainnicht immer Entwarnung geben kann. Wenn Angreifer festlegen, was jeder Besucher sieht, müssen Verteidiger Browserverhalten, Infrastrukturmuster und Endpunktaktivitäten gemeinsam untersuchen, statt einer einzelnen Seitenantwort zu vertrauen.

Sehen Sie, wie ein auf DocuSign zugeschnittenes Phishing-Kit legitime Tools zur Fernüberwachung und -verwaltung nutzte, um sich auf Windows- und macOS-Geräten dauerhaft zu verankern.

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.