news 2026/8/31 15:22:29

macOS ClickFix恶意软件Polygon链上C2攻击溯源、检测脚本与彻底处置教程

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
macOS ClickFix恶意软件Polygon链上C2攻击溯源、检测脚本与彻底处置教程

前言

2026年上半年至今,全网持续爆发针对macOS用户的ClickFix定向攻击。和传统Mac恶意软件不同,这组攻击样本彻底颠覆了常规恶意软件的运营模式,不再依赖硬编码C2域名、固定IP、静态配置文件,而是直接复用Polygon公链智能合约作为核心C2基础设施。

市面上绝大多数终端安全软件、防火墙、威胁检测设备,依赖静态IOC匹配、固定域名黑名单、恶意样本特征库查杀,面对ClickFix完全失效。攻击者不需要更新木马样本、不需要新增服务器、不需要搭建备用域名池,仅通过一笔链上交易,就能实时替换、更新、切换远控C2地址。封禁域名、封堵服务器、拦截恶意IP的传统防御手段,对该攻击完全无效。

同时ClickFix的传播链路极度隐蔽,依托被入侵的WordPress站点批量投毒,伪造Cloudflare人机验证页面劫持用户剪贴板,诱导普通用户手动执行终端命令。全程无系统漏洞利用、无高危漏洞爆破、无恶意DMG安装包,完全依靠社会工程学欺骗突破用户终端防线,绕过macOS原生安全机制。

被感染终端会同时植入两套恶意载荷:AMOS macOS凭证窃取器、XMRig门罗币挖矿木马,搭配自定义持久化Agent长期驻留。终端一旦中招,用户浏览器账号密码、系统钥匙串、SSH私钥、加密钱包、本地文档会被批量窃取,整机CPU资源被挖矿程序占用,造成数据泄露、资产被盗、设备卡顿等多重风险。

本文从攻击背景、核心技术原理、完整攻击链路、反分析机制、恶意载荷功能、本地持久化机制、链上C2溯源方法、自主检测脚本、手动彻底查杀方案、企业批量防御策略全方位落地拆解,所有脚本、命令、排查流程均可直接复制使用,适配个人用户、企业运维、安全分析师实操场景。


1. ClickFix攻击基础概况

1.1 攻击核心特征

ClickFix是2026年活跃的纯社会工程学+区块链隐匿C2的macOS定向恶意软件活动,攻击目标覆盖所有版本macOS桌面终端,无系统版本限制,不区分普通用户与企业办公终端。

该攻击最核心的突破点,是落地了EtherHiding链上隐匿C2技术。攻击者将所有C2配置信息托管在Polygon公链智能合约中,恶意终端通过公链RPC节点只读调用合约获取实时C2地址。整个过程不产生链上交易记录、不暴露攻击者服务器、支持无感动态更新,抗封禁、抗溯源、抗查杀能力远超传统恶意软件。

行业监测数据显示,单一核心恶意合约在2026年3月至5月期间,平均每22小时轮换一次全新C2域名,两个月内累计生成59个有效C2地址,传统黑名单防御体系完全无法跟进迭代节奏。

1.2 攻击传播与落地特点

ClickFix全程无高危漏洞利用,攻击入口完全依托用户主动操作,规避系统安全告警:

第一,攻击载体为批量沦陷的WordPress网站。攻击者大规模入侵中小型企业官网、个人博客、资讯站点,植入恶意JS脚本,不破坏网站原有界面,隐蔽性极强,站点管理员难以察觉。

第二,恶意脚本劫持浏览器剪贴板。用户访问被入侵站点时,页面弹出高度仿真的Cloudflare人机验证弹窗,后台静默将预设恶意Shell命令复制到用户剪贴板,替代用户原有复制内容。

第三,诱导用户终端执行恶意命令。页面文案误导用户“复制终端命令完成验证、解除访问限制”,普通用户缺乏安全意识,直接打开macOS终端粘贴执行,触发curl | bash管道命令,拉取远程恶意载荷。

第四,规避macOS原生安全校验。载荷通过Cloudflare Worker中转分发,落地形式为混淆AppleScript,通过osascript系统原生工具执行,无需下载、无需安装、无需授权弹窗,直接绕过macOS文件隔离、开发者公证校验机制。

1.3 恶意载荷组合体系

ClickFix并非单一木马程序,是一套完整的终端入侵盈利套件,三层载荷分工明确:

第一层:持久化驻留Agent。通过自定义LaunchAgent实现开机自启、进程保活、崩溃重启,是整个攻击的核心基座,负责后续载荷拉取、C2通信、进程守护。

第二层:AMOS窃取器。专注macOS敏感数据窃取,遍历系统钥匙串、浏览器缓存、SSH密钥、加密钱包文件、本地文档,批量打包回传攻击者服务器。

第三层:XMRig挖矿木马。后台静默占用终端CPU资源,常驻进程运行门罗币挖矿,长期消耗设备性能、电力资源,为攻击者持续牟利。


2. ClickFix完整攻击链路流程图解

以下为完整端到端攻击流程,覆盖从用户访问站点到终端彻底沦陷的全链路,所有环节均经过真实样本复盘验证。

Mac用户沦陷WordPress站点Cloudflare WorkerPolygon公链合约攻击者C2服务器本地Mac终端访问被入侵网页,加载恶意JS弹出伪造Cloudflare验证弹窗静默劫持剪贴板,写入恶意curl命令终端粘贴执行恶意Shell命令请求拉取混淆AppleScript载荷返回加密混淆恶意脚本osascript执行脚本,逐层解密载荷调用Polygon RPC节点查询智能合约返回最新有效C2域名地址建立持久C2通信通道写入恶意LaunchAgent实现持久化下载部署AMOS窃取器、XMRig挖矿程序批量回传窃取的本地敏感数据长期后台驻留、挖矿、数据窃密Mac用户沦陷WordPress站点Cloudflare WorkerPolygon公链合约攻击者C2服务器本地Mac终端

整个链路最核心的突破点在Polygon合约查询环节。传统恶意软件的C2地址写死在代码或配置文件中,安全人员可以通过反编译、静态分析直接提取IOC。ClickFix将所有核心通信地址外置在公链,终端运行时动态查询,静态样本无任何有效C2特征,彻底规避静态检测。


3. EtherHiding链上C2核心技术原理

EtherHiding是ClickFix实现高隐匿、抗封禁C2的核心技术,也是2026年恶意软件技术迭代的典型代表。该技术利用公链去中心化、不可篡改、无需审核、永久留存的特性,搭建无服务器化的恶意配置分发通道。

3.1 核心合约与调用机制

攻击者固定使用公开恶意合约地址:0x08207B087F61d7e95E441E15fd6d40BEfd6eD308,该合约2026年3月部署于Polygon主网,专门用于存储、更新C2域名配置。

恶意终端不会主动发起链上交易,全程采用eth_call只读调用查询合约数据。这种调用方式不需要消耗Gas、不会生成区块交易记录、不会被链上溯源系统捕捉,隐蔽性拉满。

3.2 容灾RPC节点集群

恶意脚本内置6组以上Polygon公共RPC节点作为容灾备选,包含polygon-drpc.org、publicnode、lava.build、ankr等公共节点。单一节点失效时,脚本自动切换备用节点,保证C2查询永不中断,防御方无法通过封堵单一RPC节点阻断通信。

3.3 动态C2更新逻辑

攻击者仅需一笔普通Polygon链上交易,即可修改合约内存储的C2域名。全网所有已感染终端,在下一轮心跳通信时会自动读取最新配置,无缝切换新C2服务器。

整个更新过程无需修改木马样本、无需重新传播、无需批量投放,攻击者运维成本极低,防御方黑名单更新速度永远滞后于攻击者C2迭代速度。

3.4 防御与取证双向特性

对攻击者而言,公链不可审查的特性让C2基础设施无法被关停,传统域名封禁、IP拉黑、服务器下架手段全部失效。

对安全从业者而言,公链数据永久留存,所有C2更新记录都会永久写入区块,可通过区块链浏览器完整回溯攻击者全部历史C2域名、更新时间、迭代规律,实现全网威胁溯源。


4. 恶意代码反分析与规避机制

ClickFix载荷内置多层反分析、反沙箱、反虚拟机机制,专门对抗安全人员静态分析、动态调试、沙箱检测,大幅提升样本分析难度。

4.1 虚拟机环境检测

载荷启动后优先调用macOS系统工具system_profiler读取硬件信息,精准识别虚拟化环境特征。检测目标包含VMware、QEMU、KVM、VirtualMac等常见虚拟机平台。

脚本会匹配硬件特征关键字:Unknown芯片、Intel Core 2老旧处理器、Virtual Machine硬件标识。一旦检测到虚拟环境、分析沙箱、调试设备,直接终止运行,不执行任何恶意行为,规避动态检测。

4.2 多层代码混淆机制

初始载荷为经过字符拼接、垃圾字符填充、异或加密、数值混淆的AppleScript代码,无明文关键字、无明文C2地址、无恶意函数标识。静态扫描无法识别恶意行为,只有运行时逐层解密后,才会释放核心逻辑。

4.3 终端重放防护机制

恶意网页植入Cookie标记,设备首次触发恶意操作后会留存标识,避免重复投放、重复感染,降低用户异常感知,同时维持长期稳定的感染状态。


5. 本地持久化与进程守护机制

很多用户与运维人员查杀时仅删除挖矿程序、清理临时文件,忽略持久化基座,导致查杀后反复中招。ClickFix的核心驻留能力完全依托macOS LaunchAgent机制实现。

5.1 恶意持久化文件详情

恶意Agent配置文件路径:~/Library/LaunchAgents/com.ifipbqmfnnywqguz.plist

该plist文件包含两项核心守护配置:RunAtLoad、KeepAlive。RunAtLoad保证用户登录终端后自动启动恶意进程,KeepAlive实现进程崩溃、手动终止后自动重启,彻底实现永久驻留。

5.2 进程联动逻辑

所有AMOS窃取器、XMRig挖矿程序均由该Agent进程拉取、启动、守护。单纯删除挖矿二进制文件、终止窃取进程无任何作用,守护进程会秒级重新下载、重启载荷,这也是大量终端查杀无效的核心原因。


6. 恶意载荷功能深度拆解

6.1 AMOS macOS窃取器功能清单

AMOS是当前macOS平台传播最广的窃取类木马,ClickFix对其进行定制化改造,适配链上C2通信,核心窃取范围全覆盖用户核心资产:

1. 系统钥匙串:窃取macOS全局存储的账号密码、WiFi密码、应用授权凭证;

2. 浏览器数据:抓取Chrome、Safari、Edge浏览器保存的账号密码、Cookie、浏览记录、表单数据;

3. 密钥文件:遍历窃取SSH私钥、GPG密钥、开发者授权密钥;

4. 数字资产:扫描本地加密钱包配置文件、助记词缓存、交易记录;

5. 本地文件:遍历桌面、文档、下载目录,窃取办公文档、截图、隐私图片;

6. 数据回传:所有窃取文件打包为/tmp/osalogging.zip,分块回传至攻击者C2接口,回传完成后删除本地压缩包,规避痕迹留存。

6.2 XMRig挖矿木马功能清单

XMRig为开源门罗币挖矿程序,攻击者编译macOS静默版本,关闭所有日志输出、隐藏进程窗口、规避系统监控:

1. 常驻后台占用CPU核心资源,根据终端负载自动调整算力,避免用户明显感知;

2. 长期运行导致设备发热、卡顿、续航骤降、硬件老化加速;

3. 挖矿收益全部归集至攻击者钱包,终端用户无任何收益;

4. 进程伪装为系统后台进程,普通终端任务管理器无法快速识别异常。


7. 可直接部署:macOS ClickFix一键检测脚本

以下为原创编写的Shell检测脚本,适配所有macOS版本,可自动检测恶意持久化文件、异常进程、链上C2查询痕迹、挖矿程序,输出清晰感染结果,可批量部署在企业终端。

#!/bin/bash# ClickFix macOS 恶意软件一键检测脚本# 适配所有macOS版本,自动检测持久化、进程、恶意文件、RPC访问痕迹echo"==================== ClickFix 恶意软件检测开始 ===================="result=0# 1. 检测恶意LaunchAgent持久化文件agent_path="$HOME/Library/LaunchAgents/com.ifipbqmfnnywqguz.plist"if[-f"$agent_path"];thenecho"[危险] 检测到恶意持久化LaunchAgent文件:$agent_path"result=1elseecho"[正常] 未检测到恶意LaunchAgent持久化文件"fi# 2. 检测恶意相关进程echo""echo"[进程检测中...]"psaux|grep-E"xmrig|osascript.*curl|ifipbqmfnnywqguz"|grep-vgrepif[$?-eq0];thenecho"[危险] 检测到ClickFix关联恶意进程"result=1elseecho"[正常] 未检测到关联恶意进程"fi# 3. 检测临时目录恶意打包文件echo""echo"[临时文件检测中...]"if[-f"/tmp/osalogging.zip"];thenecho"[危险] 检测到数据窃取打包文件 /tmp/osalogging.zip"result=1elseecho"[正常] 未检测到窃取数据打包文件"fi# 4. 检测Polygon RPC网络访问痕迹echo""echo"[网络痕迹检测中...]"netstat-an|grep-E"polygon|drpc|publicnode|ankr|lava.build"|grep-vgrepif[$?-eq0];thenecho"[危险] 终端存在Polygon链上C2查询网络痕迹"result=1elseecho"[正常] 无异常链上C2访问痕迹"fiecho""echo"==================== 检测结果汇总 ===================="if[$result-eq1];thenecho"[告警] 当前终端存在ClickFix恶意软件感染痕迹,请立即查杀处置!"exit1elseecho"[安全] 当前终端无ClickFix恶意感染痕迹"exit0fi

脚本使用方法:新建文本粘贴代码,保存为clickfix_scan.sh,终端执行chmod +x clickfix_scan.sh && ./clickfix_scan.sh即可一键检测。


8. 手动彻底查杀步骤(个人用户实操版)

检测到感染后,必须按照完整流程查杀,仅删除文件无法根治,以下步骤100%清除恶意驻留与载荷。

8.1 第一步:断开网络阻断C2通信

立即关闭WiFi、拔掉网线,阻断终端与攻击者C2服务器、Polygon RPC节点的通信,防止持续数据窃取、挖矿数据上传、新载荷拉取。

8.2 第二步:终止所有恶意进程

依次执行以下命令,批量终止挖矿进程、窃取进程、恶意脚本进程:

killall-9XMRigkillall-9osascriptpkill-fifipbqmfnnywqguzpkill-fpolygon

8.3 第三步:删除核心持久化文件

恶意守护核心必须彻底删除,禁止残留:

rm-f~/Library/LaunchAgents/com.ifipbqmfnnywqguz.plist launchctl stop com.ifipbqmfnnywqguz launchctl remove com.ifipbqmfnnywqguz

8.4 第四步:清理恶意临时文件

rm-rf/tmp/osalogging.ziprm-rf~/Library/Caches/com.apple.Safari/*rm-rf~/Library/Caches/Google/Chrome/*

8.5 第五步:重启终端重置状态

重启Mac设备,清空内存残留恶意进程,彻底阻断进程保活机制。

8.6 第六步:全域密码修改

终端已被植入窃取器,所有本地存储凭证存在泄露风险,必须修改浏览器账号、云服务账号、银行卡、加密钱包、SSH密钥、办公系统全部密码。


9. 企业批量防御与SIEM检测规则

企业终端数量多、扩散风险高,需从网络层、行为层、终端层搭建立体防御体系,适配ClickFix的新型攻击特性。

9.1 网络层防御

防火墙、上网行为管理设备批量封堵所有Polygon公共RPC节点域名与IP段,直接阻断终端链上C2查询通道,让恶意软件无法获取有效通信地址,彻底失效。

9.2 行为层检测规则

SIEM、EDR设备重点监控三类高危行为:

1. 终端出现curl | bash管道执行命令,该特征为ClickFix核心入口行为;

2. 普通用户非主动操作写入自定义LaunchAgent plist文件;

3. osascript进程主动发起外网RPC、区块链节点访问请求。

9.3 网站安全防护

企业运维定期巡检WordPress站点,排查恶意JS注入代码,修复网站漏洞,防止站点被入侵作为攻击投放跳板。

9.4 员工安全规范

全员禁止复制网页弹窗提示的任何终端命令,杜绝粘贴执行陌生代码,从源头阻断社会工程学攻击入口。


10. 链上溯源与威胁情报挖掘方法

普通静态IOC无法跟进ClickFix的C2迭代节奏,但区块链永久留存数据可实现全量溯源。安全人员可通过Polygon区块浏览器,查询核心恶意合约0x08207B087F61d7e95E441E15fd6d40BEfd6eD308的全部历史交易记录。

所有C2域名修改、配置更新记录均可完整回溯,导出全部历史恶意域名,批量加入企业黑名单与威胁情报库,提前拦截后续攻击链路。

该溯源方式是目前对抗EtherHiding类链上C2攻击最有效的情报获取手段,远超传统样本分析、域名监控方式。


11. 攻击趋势与安全总结

ClickFix的爆发,标志着黑产恶意软件正式进入公链基础设施滥用时代。传统恶意软件依赖私有服务器、固定域名、静态配置的模式彻底被颠覆,去中心化公链成为攻击者免费、稳定、抗封禁的新型C2基础设施。

这类攻击的核心优势在于零成本运维、无感迭代、永久抗关停。攻击者无需维护服务器、无需迭代样本、无需更新投放链路,仅通过链上交易即可完成全网终端C2更新,防御方的传统安全设备、运营策略完全失效。

未来同类EtherHiding链上隐匿攻击会持续增加,不再局限于macOS平台,会逐步向Windows、移动端设备渗透。安全防御的核心重心,必须从静态IOC匹配转向行为检测、异常链路监控、区块链威胁情报联动。

对个人用户而言,无需复杂安全设备,坚守核心原则即可规避99%的同类攻击:绝不粘贴执行网页提供的任何终端命令。对企业而言,必须升级终端行为检测规则、封堵公链恶意RPC节点、建立链上威胁情报溯源机制。


互动讨论

1. 你所在企业的EDR/SIEM设备,是否能有效拦截curl | bash高危终端行为?

2. 你认为后续黑产会不会大规模复用以太坊、BSC等其他公链搭建隐匿C2通道?

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/8/31 15:22:05

基于Vosk离线语音识别的信号灯图像模拟控制系统实现

简介:本资源是一套面向深度学习与智能交通交叉领域初学者及进阶实践者的MATLAB工程案例,聚焦语音指令驱动的信号灯状态识别与模拟控制,适用于智能交通系统、自动驾驶辅助教学及多模态人机交互实验场景。压缩包共262个文件(1.27MB&…

作者头像 李华
网站建设 2026/8/31 15:19:45

使用AI时问自己这几个问题

● 如果没有 AI,我还能完成这项任务吗? ● 我是在理解问题,还是只是在更快获得答案? ● 如果让我审查 AI 的代码,我能解释它在做什么吗? ● 如果 AI 的答案是错的,我有能力发现吗? ●…

作者头像 李华
网站建设 2026/8/31 15:19:23

Kubernetes Deployment 从入门到实战:副本、模板与滚动更新全解析

之前说完了ingress,service,这篇我们说一下deployment。 那么什么是Deployment呢? 一个管理 Pod 副本的无状态应用控制器。在创建Deployment的时候会创建一个pod,你声明期望状态(几个副本、用什么镜像)&…

作者头像 李华
网站建设 2026/8/31 15:15:48

VMware虚拟机安装与VMware Tools配置指南:从创建到排错

很多朋友在接触 VMware 虚拟机时,第一次创建虚拟机、安装操作系统、安装 VMware Tools 的过程会遇到各种问题:装完系统后屏幕分辨率小得可怜、鼠标移动不跟手、文件拖不进去、剪贴板无法共享,甚至开机直接报错。这篇文章就围绕“在 VMware 虚…

作者头像 李华
网站建设 2026/8/31 15:15:28

432道MySQL面试题 281 - 300 题

为方便阅读,这里整理了整个系列的索引导航。本系列共 432 道 MySQL 面试题,按每 20 题为一篇进行连载,点击下方链接即可跳转到对应章节,方便你按需查阅、系统复习。 432道MySQL面试题 1 - 20 题 432道MySQL面试题 21 - 40 题 432道MySQL面试题 41 - 60 题 432道MySQL面试题…

作者头像 李华
网站建设 2026/8/31 15:15:19

YOLOv8鸟类识别项目实战:从数据集到部署全流程解析

简介:本资源是一套面向本科毕业设计与人工智能课程实践的鸟类目标检测系统实现方案,聚焦计算机视觉在生态保护领域的落地应用,解决野外图像中多类鸟类的精准识别与定位问题。压缩包共30个文件,含27个MATLAB脚本(如双边…

作者头像 李华