Пользователь открыл обычный поиск по нужной технике, нажал на рекламный результат и увидел на экране «обновление» macOS во весь монитор. Через несколько секунд сайт попросил открыть Terminal и вставить уже скопированную команду. В этот момент и начиналась заражающая цепочка — без лишних окон и без явных ошибок.

Какую проблему решаем

Этот разбор нужен тем, кто работает на Mac и считает, что главная угроза приходит только по почте. На практике всё чаще атакуют через рекламные ссылки, поддельные страницы и привычные действия вроде копирования команды в терминал. Схема особенно опасна тем, что жертва сама запускает следующую стадию.

Речь не только о краже паролей. В этом случае вредонос пытался добраться до браузерных данных, ключей от облачных сервисов и 157 криптокошельков, а затем подсовывал ещё и вредоносное расширение для Chrome. Похожая логика уже встречалась в атаках на тех, кто ищет клоны сайтов компаний используют для кражи предоплаты, — только здесь цель не предоплата, а доступ к деньгам и учётным данным.

Что подготовить

Перед проверкой компьютера соберите минимальный набор.

  • доступ к учётной записи администратора macOS;
  • свежую резервную копию важных файлов;
  • список установленных расширений в Chrome и других браузерах;
  • время, чтобы спокойно проверить автозапуск и сетевую активность;
  • если вы работаете из кафе или коворкинга, держите под рукой ноутбук с отдельным защищённым подключением.

Пошаговые действия

Один. Не доверяйте экрану обновления

Если сайт внезапно показывает полноэкранное «обновление», «перезагрузку» или сообщение об ошибке системы, это уже повод закрыть вкладку. Настоящие обновления macOS не приходят через рекламный баннер и не требуют вставлять команды в Terminal из окна браузера.

Два. Не вставляйте команды из страницы

Любая просьба открыть терминал и выполнить уже подготовленную строку — красный флаг. Именно так работает ClickFix — техника, при которой жертва сама вставляет вредоносную команду в систему. Если вы уже нажали что-то подобное, сразу оборвите сетевую сессию и переходите к проверке системы.

Три. Проверьте браузерные расширения

Особое внимание — новым или странно установленным расширениям. В описанной атаке злоумышленники подменяли настройки Chrome и доставляли вредоносное расширение под видом офлайн-доступа к сервису. Удалите всё, что вы не ставили сами, и перезапустите браузер.

Четыре. Осмотрите автозапуск

В macOS вредонос часто закрепляется через LaunchAgent. Если после перезагрузки что-то снова запускается само, появляются неизвестные процессы или браузер ведёт себя странно, проверьте элементы входа и фоновые задачи. Это не тот случай, когда стоит надеяться на случайность.

Пять. Смените пароли и перевыпустите ключи

Если есть риск заражения, меняйте пароли уже с чистого устройства. В первую очередь — почта, облачные сервисы, кошельки и рабочие аккаунты. Для разработчиков и администраторов особенно важны SSH-, AWS-, Azure- и npm-ключи: именно такие данные вредонос пытается вытащить из браузера и системы.

Шесть. Следите за сетью и журналами

В этой кампании задействовали блокчейн как часть командного управления: вредонос находил адрес сервера через смарт-контракт Ethereum и регулярно связывался с ним. Пользователь этого не видит, но косвенные признаки остаются — странные обращения к доменам, неизвестные исходящие соединения, а также регулярная активность каждые несколько минут.

Как проверить себя

Простой тест на здравый смысл такой: если страница просит сделать системное действие, которого вы не ждали, — это уже риск. Если сайт одновременно давит срочностью и пугает «поломкой» компьютера, речь почти наверняка о ловушке.

Проверьте три вещи. Первое — нет ли новых расширений в браузере. Второе — не запускались ли неизвестные элементы входа в macOS. Третье — не менялись ли пароли или ключи после визита на подозрительный сайт.

Если вы часто работаете в дороге или через публичный Wi‑Fi, стоит заранее продумать отдельный слой защиты для связи и переписки. Для таких сценариев подойдёт инструмент для частной работы в дороге, но он не заменяет проверку системы и чистые пароли.

Что делать, если не получилось

Если вы уже вставили команду из поддельной страницы, считайте компьютер скомпрометированным до проверки обратного. Отключите сеть, сохраните признаки инцидента и не продолжайте работу с банковскими и криптосервисами с этого устройства.

Дальше действуйте по порядку: проверьте автозапуск, удалите лишние расширения, обновите macOS, смените пароли с другого устройства и перевыпустите ключи доступа. Если на компьютере есть рабочие данные, подключите службу безопасности или системного администратора.

Практический чек-лист

  • Не открывать рекламные результаты, если сайт предлагает «обновить» систему во весь экран.
  • Не вставлять команды в Terminal по подсказке с веб-страницы.
  • Проверить расширения Chrome и удалить всё лишнее.
  • Осмотреть элементы входа и LaunchAgent в macOS.
  • Сменить пароли почты, облака и кошельков с другого устройства.
  • Перевыпустить SSH-, AWS-, Azure- и npm-ключи, если есть риск утечки.
  • Проверить исходящие соединения и необычную сетевую активность.
  • Подготовить резервную копию и план восстановления на случай повторного инцидента.
Поделиться: