前言
2026年上半年至今,全网持续爆发针对macOS用户的ClickFix定向攻击。和传统Mac恶意软件不同,这组攻击样本彻底颠覆了常规恶意软件的运营模式,不再依赖硬编码C2域名、固定IP、静态配置文件,而是直接复用Polygon公链智能合约作为核心C2基础设施。
市面上绝大多数终端安全软件、防火墙、威胁检测设备,依赖静态IOC匹配、固定域名黑名单、恶意样本特征库查杀,面对ClickFix完全失效。攻击者不需要更新木马样本、不需要新增服务器、不需要搭建备用域名池,仅通过一笔链上交易,就能实时替换、更新、切换远控C2地址。封禁域名、封堵服务器、拦截恶意IP的传统防御手段,对该攻击完全无效。
同时ClickFix的传播链路极度隐蔽,依托被入侵的WordPress站点批量投毒,伪造Cloudflare人机验证页面劫持用户剪贴板,诱导普通用户手动执行终端命令。全程无系统漏洞利用、无高危漏洞爆破、无恶意DMG安装包,完全依靠社会工程学欺骗突破用户终端防线,绕过macOS原生安全机制。
被感染终端会同时植入两套恶意载荷:AMOS macOS凭证窃取器、XMRig门罗币挖矿木马,搭配自定义持久化Agent长期驻留。终端一旦中招,用户浏览器账号密码、系统钥匙串、SSH私钥、加密钱包、本地文档会被批量窃取,整机CPU资源被挖矿程序占用,造成数据泄露、资产被盗、设备卡顿等多重风险。
本文从攻击背景、核心技术原理、完整攻击链路、反分析机制、恶意载荷功能、本地持久化机制、链上C2溯源方法、自主检测脚本、手动彻底查杀方案、企业批量防御策略全方位落地拆解,所有脚本、命令、排查流程均可直接复制使用,适配个人用户、企业运维、安全分析师实操场景。
1. ClickFix攻击基础概况
1.1 攻击核心特征
ClickFix是2026年活跃的纯社会工程学+区块链隐匿C2的macOS定向恶意软件活动,攻击目标覆盖所有版本macOS桌面终端,无系统版本限制,不区分普通用户与企业办公终端。
该攻击最核心的突破点,是落地了EtherHiding链上隐匿C2技术。攻击者将所有C2配置信息托管在Polygon公链智能合约中,恶意终端通过公链RPC节点只读调用合约获取实时C2地址。整个过程不产生链上交易记录、不暴露攻击者服务器、支持无感动态更新,抗封禁、抗溯源、抗查杀能力远超传统恶意软件。
行业监测数据显示,单一核心恶意合约在2026年3月至5月期间,平均每22小时轮换一次全新C2域名,两个月内累计生成59个有效C2地址,传统黑名单防御体系完全无法跟进迭代节奏。
1.2 攻击传播与落地特点
ClickFix全程无高危漏洞利用,攻击入口完全依托用户主动操作,规避系统安全告警:
第一,攻击载体为批量沦陷的WordPress网站。攻击者大规模入侵中小型企业官网、个人博客、资讯站点,植入恶意JS脚本,不破坏网站原有界面,隐蔽性极强,站点管理员难以察觉。
第二,恶意脚本劫持浏览器剪贴板。用户访问被入侵站点时,页面弹出高度仿真的Cloudflare人机验证弹窗,后台静默将预设恶意Shell命令复制到用户剪贴板,替代用户原有复制内容。
第三,诱导用户终端执行恶意命令。页面文案误导用户“复制终端命令完成验证、解除访问限制”,普通用户缺乏安全意识,直接打开macOS终端粘贴执行,触发curl | bash管道命令,拉取远程恶意载荷。
第四,规避macOS原生安全校验。载荷通过Cloudflare Worker中转分发,落地形式为混淆AppleScript,通过osascript系统原生工具执行,无需下载、无需安装、无需授权弹窗,直接绕过macOS文件隔离、开发者公证校验机制。
1.3 恶意载荷组合体系
ClickFix并非单一木马程序,是一套完整的终端入侵盈利套件,三层载荷分工明确:
第一层:持久化驻留Agent。通过自定义LaunchAgent实现开机自启、进程保活、崩溃重启,是整个攻击的核心基座,负责后续载荷拉取、C2通信、进程守护。
第二层:AMOS窃取器。专注macOS敏感数据窃取,遍历系统钥匙串、浏览器缓存、SSH密钥、加密钱包文件、本地文档,批量打包回传攻击者服务器。
第三层:XMRig挖矿木马。后台静默占用终端CPU资源,常驻进程运行门罗币挖矿,长期消耗设备性能、电力资源,为攻击者持续牟利。
2. ClickFix完整攻击链路流程图解
以下为完整端到端攻击流程,覆盖从用户访问站点到终端彻底沦陷的全链路,所有环节均经过真实样本复盘验证。
整个链路最核心的突破点在Polygon合约查询环节。传统恶意软件的C2地址写死在代码或配置文件中,安全人员可以通过反编译、静态分析直接提取IOC。ClickFix将所有核心通信地址外置在公链,终端运行时动态查询,静态样本无任何有效C2特征,彻底规避静态检测。
3. EtherHiding链上C2核心技术原理
EtherHiding是ClickFix实现高隐匿、抗封禁C2的核心技术,也是2026年恶意软件技术迭代的典型代表。该技术利用公链去中心化、不可篡改、无需审核、永久留存的特性,搭建无服务器化的恶意配置分发通道。
3.1 核心合约与调用机制
攻击者固定使用公开恶意合约地址:0x08207B087F61d7e95E441E15fd6d40BEfd6eD308,该合约2026年3月部署于Polygon主网,专门用于存储、更新C2域名配置。
恶意终端不会主动发起链上交易,全程采用eth_call只读调用查询合约数据。这种调用方式不需要消耗Gas、不会生成区块交易记录、不会被链上溯源系统捕捉,隐蔽性拉满。
3.2 容灾RPC节点集群
恶意脚本内置6组以上Polygon公共RPC节点作为容灾备选,包含polygon-drpc.org、publicnode、lava.build、ankr等公共节点。单一节点失效时,脚本自动切换备用节点,保证C2查询永不中断,防御方无法通过封堵单一RPC节点阻断通信。
3.3 动态C2更新逻辑
攻击者仅需一笔普通Polygon链上交易,即可修改合约内存储的C2域名。全网所有已感染终端,在下一轮心跳通信时会自动读取最新配置,无缝切换新C2服务器。
整个更新过程无需修改木马样本、无需重新传播、无需批量投放,攻击者运维成本极低,防御方黑名单更新速度永远滞后于攻击者C2迭代速度。
3.4 防御与取证双向特性
对攻击者而言,公链不可审查的特性让C2基础设施无法被关停,传统域名封禁、IP拉黑、服务器下架手段全部失效。
对安全从业者而言,公链数据永久留存,所有C2更新记录都会永久写入区块,可通过区块链浏览器完整回溯攻击者全部历史C2域名、更新时间、迭代规律,实现全网威胁溯源。
4. 恶意代码反分析与规避机制
ClickFix载荷内置多层反分析、反沙箱、反虚拟机机制,专门对抗安全人员静态分析、动态调试、沙箱检测,大幅提升样本分析难度。
4.1 虚拟机环境检测
载荷启动后优先调用macOS系统工具system_profiler读取硬件信息,精准识别虚拟化环境特征。检测目标包含VMware、QEMU、KVM、VirtualMac等常见虚拟机平台。
脚本会匹配硬件特征关键字:Unknown芯片、Intel Core 2老旧处理器、Virtual Machine硬件标识。一旦检测到虚拟环境、分析沙箱、调试设备,直接终止运行,不执行任何恶意行为,规避动态检测。
4.2 多层代码混淆机制
初始载荷为经过字符拼接、垃圾字符填充、异或加密、数值混淆的AppleScript代码,无明文关键字、无明文C2地址、无恶意函数标识。静态扫描无法识别恶意行为,只有运行时逐层解密后,才会释放核心逻辑。
4.3 终端重放防护机制
恶意网页植入Cookie标记,设备首次触发恶意操作后会留存标识,避免重复投放、重复感染,降低用户异常感知,同时维持长期稳定的感染状态。
5. 本地持久化与进程守护机制
很多用户与运维人员查杀时仅删除挖矿程序、清理临时文件,忽略持久化基座,导致查杀后反复中招。ClickFix的核心驻留能力完全依托macOS LaunchAgent机制实现。
5.1 恶意持久化文件详情
恶意Agent配置文件路径:~/Library/LaunchAgents/com.ifipbqmfnnywqguz.plist
该plist文件包含两项核心守护配置:RunAtLoad、KeepAlive。RunAtLoad保证用户登录终端后自动启动恶意进程,KeepAlive实现进程崩溃、手动终止后自动重启,彻底实现永久驻留。
5.2 进程联动逻辑
所有AMOS窃取器、XMRig挖矿程序均由该Agent进程拉取、启动、守护。单纯删除挖矿二进制文件、终止窃取进程无任何作用,守护进程会秒级重新下载、重启载荷,这也是大量终端查杀无效的核心原因。
6. 恶意载荷功能深度拆解
6.1 AMOS macOS窃取器功能清单
AMOS是当前macOS平台传播最广的窃取类木马,ClickFix对其进行定制化改造,适配链上C2通信,核心窃取范围全覆盖用户核心资产:
1. 系统钥匙串:窃取macOS全局存储的账号密码、WiFi密码、应用授权凭证;
2. 浏览器数据:抓取Chrome、Safari、Edge浏览器保存的账号密码、Cookie、浏览记录、表单数据;
3. 密钥文件:遍历窃取SSH私钥、GPG密钥、开发者授权密钥;
4. 数字资产:扫描本地加密钱包配置文件、助记词缓存、交易记录;
5. 本地文件:遍历桌面、文档、下载目录,窃取办公文档、截图、隐私图片;
6. 数据回传:所有窃取文件打包为/tmp/osalogging.zip,分块回传至攻击者C2接口,回传完成后删除本地压缩包,规避痕迹留存。
6.2 XMRig挖矿木马功能清单
XMRig为开源门罗币挖矿程序,攻击者编译macOS静默版本,关闭所有日志输出、隐藏进程窗口、规避系统监控:
1. 常驻后台占用CPU核心资源,根据终端负载自动调整算力,避免用户明显感知;
2. 长期运行导致设备发热、卡顿、续航骤降、硬件老化加速;
3. 挖矿收益全部归集至攻击者钱包,终端用户无任何收益;
4. 进程伪装为系统后台进程,普通终端任务管理器无法快速识别异常。
7. 可直接部署:macOS ClickFix一键检测脚本
以下为原创编写的Shell检测脚本,适配所有macOS版本,可自动检测恶意持久化文件、异常进程、链上C2查询痕迹、挖矿程序,输出清晰感染结果,可批量部署在企业终端。
#!/bin/bash# ClickFix macOS 恶意软件一键检测脚本# 适配所有macOS版本,自动检测持久化、进程、恶意文件、RPC访问痕迹echo"==================== ClickFix 恶意软件检测开始 ===================="result=0# 1. 检测恶意LaunchAgent持久化文件agent_path="$HOME/Library/LaunchAgents/com.ifipbqmfnnywqguz.plist"if[-f"$agent_path"];thenecho"[危险] 检测到恶意持久化LaunchAgent文件:$agent_path"result=1elseecho"[正常] 未检测到恶意LaunchAgent持久化文件"fi# 2. 检测恶意相关进程echo""echo"[进程检测中...]"psaux|grep-E"xmrig|osascript.*curl|ifipbqmfnnywqguz"|grep-vgrepif[$?-eq0];thenecho"[危险] 检测到ClickFix关联恶意进程"result=1elseecho"[正常] 未检测到关联恶意进程"fi# 3. 检测临时目录恶意打包文件echo""echo"[临时文件检测中...]"if[-f"/tmp/osalogging.zip"];thenecho"[危险] 检测到数据窃取打包文件 /tmp/osalogging.zip"result=1elseecho"[正常] 未检测到窃取数据打包文件"fi# 4. 检测Polygon RPC网络访问痕迹echo""echo"[网络痕迹检测中...]"netstat-an|grep-E"polygon|drpc|publicnode|ankr|lava.build"|grep-vgrepif[$?-eq0];thenecho"[危险] 终端存在Polygon链上C2查询网络痕迹"result=1elseecho"[正常] 无异常链上C2访问痕迹"fiecho""echo"==================== 检测结果汇总 ===================="if[$result-eq1];thenecho"[告警] 当前终端存在ClickFix恶意软件感染痕迹,请立即查杀处置!"exit1elseecho"[安全] 当前终端无ClickFix恶意感染痕迹"exit0fi脚本使用方法:新建文本粘贴代码,保存为clickfix_scan.sh,终端执行chmod +x clickfix_scan.sh && ./clickfix_scan.sh即可一键检测。
8. 手动彻底查杀步骤(个人用户实操版)
检测到感染后,必须按照完整流程查杀,仅删除文件无法根治,以下步骤100%清除恶意驻留与载荷。
8.1 第一步:断开网络阻断C2通信
立即关闭WiFi、拔掉网线,阻断终端与攻击者C2服务器、Polygon RPC节点的通信,防止持续数据窃取、挖矿数据上传、新载荷拉取。
8.2 第二步:终止所有恶意进程
依次执行以下命令,批量终止挖矿进程、窃取进程、恶意脚本进程:
killall-9XMRigkillall-9osascriptpkill-fifipbqmfnnywqguzpkill-fpolygon8.3 第三步:删除核心持久化文件
恶意守护核心必须彻底删除,禁止残留:
rm-f~/Library/LaunchAgents/com.ifipbqmfnnywqguz.plist launchctl stop com.ifipbqmfnnywqguz launchctl remove com.ifipbqmfnnywqguz8.4 第四步:清理恶意临时文件
rm-rf/tmp/osalogging.ziprm-rf~/Library/Caches/com.apple.Safari/*rm-rf~/Library/Caches/Google/Chrome/*8.5 第五步:重启终端重置状态
重启Mac设备,清空内存残留恶意进程,彻底阻断进程保活机制。
8.6 第六步:全域密码修改
终端已被植入窃取器,所有本地存储凭证存在泄露风险,必须修改浏览器账号、云服务账号、银行卡、加密钱包、SSH密钥、办公系统全部密码。
9. 企业批量防御与SIEM检测规则
企业终端数量多、扩散风险高,需从网络层、行为层、终端层搭建立体防御体系,适配ClickFix的新型攻击特性。
9.1 网络层防御
防火墙、上网行为管理设备批量封堵所有Polygon公共RPC节点域名与IP段,直接阻断终端链上C2查询通道,让恶意软件无法获取有效通信地址,彻底失效。
9.2 行为层检测规则
SIEM、EDR设备重点监控三类高危行为:
1. 终端出现curl | bash管道执行命令,该特征为ClickFix核心入口行为;
2. 普通用户非主动操作写入自定义LaunchAgent plist文件;
3. osascript进程主动发起外网RPC、区块链节点访问请求。
9.3 网站安全防护
企业运维定期巡检WordPress站点,排查恶意JS注入代码,修复网站漏洞,防止站点被入侵作为攻击投放跳板。
9.4 员工安全规范
全员禁止复制网页弹窗提示的任何终端命令,杜绝粘贴执行陌生代码,从源头阻断社会工程学攻击入口。
10. 链上溯源与威胁情报挖掘方法
普通静态IOC无法跟进ClickFix的C2迭代节奏,但区块链永久留存数据可实现全量溯源。安全人员可通过Polygon区块浏览器,查询核心恶意合约0x08207B087F61d7e95E441E15fd6d40BEfd6eD308的全部历史交易记录。
所有C2域名修改、配置更新记录均可完整回溯,导出全部历史恶意域名,批量加入企业黑名单与威胁情报库,提前拦截后续攻击链路。
该溯源方式是目前对抗EtherHiding类链上C2攻击最有效的情报获取手段,远超传统样本分析、域名监控方式。
11. 攻击趋势与安全总结
ClickFix的爆发,标志着黑产恶意软件正式进入公链基础设施滥用时代。传统恶意软件依赖私有服务器、固定域名、静态配置的模式彻底被颠覆,去中心化公链成为攻击者免费、稳定、抗封禁的新型C2基础设施。
这类攻击的核心优势在于零成本运维、无感迭代、永久抗关停。攻击者无需维护服务器、无需迭代样本、无需更新投放链路,仅通过链上交易即可完成全网终端C2更新,防御方的传统安全设备、运营策略完全失效。
未来同类EtherHiding链上隐匿攻击会持续增加,不再局限于macOS平台,会逐步向Windows、移动端设备渗透。安全防御的核心重心,必须从静态IOC匹配转向行为检测、异常链路监控、区块链威胁情报联动。
对个人用户而言,无需复杂安全设备,坚守核心原则即可规避99%的同类攻击:绝不粘贴执行网页提供的任何终端命令。对企业而言,必须升级终端行为检测规则、封堵公链恶意RPC节点、建立链上威胁情报溯源机制。
互动讨论
1. 你所在企业的EDR/SIEM设备,是否能有效拦截curl | bash高危终端行为?
2. 你认为后续黑产会不会大规模复用以太坊、BSC等其他公链搭建隐匿C2通道?