国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網易首頁 > 網易號 > 正文 申請入駐

蘋果剛補的漏洞,黑客三天就繞過了

0
分享至

「蘋果在macOS Tahoe 26.4里加了個終端粘貼警告,兩周后我就夸過這事!笿amf Threat Labs的研究員在最新博客里寫道,「現(xiàn)在他們已經開始繞過它了。」

安全防御和攻擊者之間的賽跑,這次只跑了14天。


ClickFix是什么:一個"騙你親手輸入"的套路

這不是傳統(tǒng)意義上的病毒家族,而是一種社會工程學的投遞技術。核心邏輯很簡單:誘導用戶自己把惡意代碼粘貼進終端(Terminal)并執(zhí)行。

為什么這招在2025年突然爆發(fā)?因為蘋果去年發(fā)布的macOS Sequoia堵死了另一條路。

Sequoia之前,用戶右鍵就能繞過Gatekeeper(蘋果的應用簽名驗證機制)運行未簽名軟件。Sequoia之后,必須去「設置-隱私」里手動「審查安全信息」,步驟多了三四步。

假DMG安裝包的生意因此一落千丈。但ClickFix崛起了——它便宜、快,而且根本不需要簽名證書就能繞過Gatekeeper。

終端命令直接執(zhí)行,Gatekeeper根本看不見。

蘋果的補丁:終端粘貼時彈警告

macOS Tahoe 26.4的新機制是這樣的:檢測到用戶往終端粘貼可能危險的命令時,系統(tǒng)會彈出一個確認對話框,告訴你「這可能會執(zhí)行有害操作」。

設計上是個合理的折中。完全禁止粘貼不現(xiàn)實(開發(fā)者會造反),但加一層摩擦就能攔住大部分普通用戶。

對ClickFix來說,這幾乎是針對性打擊——畢竟它的整個攻擊鏈都依賴「騙用戶粘貼」。

但Jamf Threat Labs的最新發(fā)現(xiàn)證明,這個設計有個明顯的邊界:它只盯著終端(Terminal)。

繞過方案:不去終端,去腳本編輯器

新的ClickFix變種換了個入口。攻擊者搭建了一個偽裝成蘋果官方的頁面,標題叫「回收Mac磁盤空間」,里面有個醒目的「執(zhí)行」按鈕。

用戶點擊后,瀏覽器觸發(fā)一個applescript://協(xié)議的URL,直接打開腳本編輯器(Script Editor),里面已經預填好了一段惡意腳本。再點一下運行,攻擊完成。

整個過程中,命令從未進入終端。Tahoe 26.4的粘貼警告根本沒有觸發(fā)的機會。

腳本編輯器在26.4上確實也有保護機制——運行腳本前會提示用戶。但攻擊者把提示文本偽裝成了系統(tǒng)維護的常規(guī)操作,普通用戶很難分辨。

為什么這個繞過這么快?

蘋果的防御策略有個結構性問題:它是在「終端」這個應用層面做檢測,而不是在「代碼執(zhí)行」這個行為層面做攔截。

這相當于在一條高速公路上設卡,但旁邊全是小路。

macOS里能執(zhí)行代碼的地方太多了:腳本編輯器、自動操作(Automator)、快捷指令(Shortcuts),甚至預覽(Preview)都能跑某些腳本。每個應用都有自己的執(zhí)行上下文,逐個打補丁是打不完的。

更深層的問題是用戶習慣。蘋果生態(tài)長期標榜「開箱即用」「無需折騰」,導致大量Mac用戶對系統(tǒng)權限、代碼執(zhí)行沒有基本概念。看到一個彈窗就點「允許」,已經成為肌肉記憶。

ClickFix的精髓就在這里:它不利用技術漏洞,利用的是認知漏洞。

攻擊者的成本優(yōu)勢

從商業(yè)角度看,ClickFix的流行還有個殘酷的現(xiàn)實因素——它太便宜了。

獲取蘋果開發(fā)者證書、給惡意軟件簽名、維護假DMG的分發(fā)渠道,這些都需要持續(xù)投入。而ClickFix只需要一個看起來像那么回事的網頁,一段社會工程學的文案,再加一個利用系統(tǒng)原生功能的腳本。

被Sequoia的Gatekeeper升級逼退的攻擊者,發(fā)現(xiàn)ClickFix的ROI(投資回報率)反而更高了。

Jamf檢測到的這個新變種,從代碼結構看并非臨時起意。applescript://的利用方式、Script Editor的預填充邏輯、提示文本的偽裝話術,都說明攻擊者早就準備好了Plan B。

蘋果在Tahoe 26.4的終端警告發(fā)布前,這個繞過方案可能已經完成開發(fā)。

企業(yè)用戶的處境

對用Mac辦公的企業(yè)來說,這事有個尷尬的側面。

蘋果的企業(yè)管理工具(MDM)可以配置終端的多種限制,但Script Editor的權限管理相對松散。很多設計、媒體、開發(fā)團隊的工作流本身就依賴AppleScript自動化,一刀切禁用不現(xiàn)實。

Jamf作為蘋果生態(tài)最大的MDM和安全供應商之一,這次披露自家發(fā)現(xiàn)的威脅,某種程度上也是在提醒客戶:原生工具的保護有邊界,需要疊加額外的終端檢測。

Mosyle(本文的贊助方,另一家蘋果統(tǒng)一管理平臺)主推的「自動化加固與合規(guī)」方案,本質上也是類似的邏輯——在系統(tǒng)原生機制之外,再建一層行為監(jiān)控。

這成了蘋果企業(yè)市場的標準商業(yè)模式:蘋果提供基礎框架,第三方安全廠商填補縫隙。

蘋果的下一步會怎么走?

短期看,Script Editor很可能會成為下一個加彈窗的目標。但這只是打地鼠。

更徹底的方案是重構代碼執(zhí)行的權限模型——比如任何腳本運行前都必須經過公證(notarization),或者建立用戶行為的信譽評分系統(tǒng)。但這些都會觸及蘋果「簡單易用」的核心賣點。

一個可以參考的對比是iOS。iPhone上幾乎沒有類似ClickFix的攻擊,因為iOS從設計之初就禁止了任意代碼執(zhí)行:沒有終端、沒有腳本編輯器、側載(sideloading)直到最近才在歐盟監(jiān)管壓力下有限開放。

Mac的歷史包袱不同。它從Unix工作站演化而來,開發(fā)者群體是基本盤。蘋果不可能把Mac變成大號iPhone。

這就形成了一個結構性張力:越開放,越難防社會工程學;越封閉,越背離Mac的身份認同。

給普通用戶的建議

如果你不是開發(fā)者,但偶爾會按網上教程往終端里粘貼命令,現(xiàn)在需要更新認知了。

第一,任何讓你「復制這段代碼到終端」的網頁,無論看起來多像官方,都先停三秒。真正的蘋果系統(tǒng)維護不需要你手動跑腳本。

第二,如果某個操作觸發(fā)了腳本編輯器(Script Editor)或自動操作(Automator),而你并不清楚自己在做什么,直接關閉窗口。

第三,檢查你的Mac是否開啟了「鎖定模式」(Lockdown Mode)。這是蘋果在2022年推出的極端防護選項,會禁用大量腳本和瀏覽器功能,適合高風險人群。

數(shù)據(jù)收束

ClickFix在2025年已成為Mac平臺最主要的惡意軟件投遞渠道。蘋果在Tahoe 26.4加入終端粘貼警告后,攻擊者在14天內完成了向腳本編輯器的遷移。Jamf Threat Labs目前追蹤到的活躍ClickFix變種超過20個,平均每個變種的生命周期約6周——剛好是蘋果安全更新推送的周期。

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
天安門前的華表柱,是用來干什么的?看完不禁感嘆古人的智慧

天安門前的華表柱,是用來干什么的?看完不禁感嘆古人的智慧

抽象派大師
2026-04-19 15:45:34
一頓自取其辱的“電餅鐺葡萄”,讓低學歷寶媽無處可逃,自作聰明

一頓自取其辱的“電餅鐺葡萄”,讓低學歷寶媽無處可逃,自作聰明

卷史
2026-04-17 02:46:12
37歲福原愛宣布三胎出生:母子健康平安,產后照曝光,前夫已祝福

37歲福原愛宣布三胎出生:母子健康平安,產后照曝光,前夫已祝福

開開森森
2026-04-19 07:41:03
哈里王子被自己創(chuàng)辦的慈善機構告了

哈里王子被自己創(chuàng)辦的慈善機構告了

熱搜摘要官
2026-04-19 05:08:50
哈蘭德:我不會假摔,如果我倒在地上那加布得被紅牌罰下

哈蘭德:我不會假摔,如果我倒在地上那加布得被紅牌罰下

懂球帝
2026-04-20 01:58:15
停止焦慮最好的辦法,不是讀書,不是運動,而是……

停止焦慮最好的辦法,不是讀書,不是運動,而是……

壹心理
2026-04-19 11:03:36
世界臺聯(lián)一心促成中國德比?趙心童:我與暉哥比賽會刷新收視紀錄

世界臺聯(lián)一心促成中國德比?趙心童:我與暉哥比賽會刷新收視紀錄

楊華評論
2026-04-20 00:51:00
涉案金額2.6億元!我國摧毀特大假酒網絡

涉案金額2.6億元!我國摧毀特大假酒網絡

每日經濟新聞
2026-04-19 15:31:45
14歲被送上導演的床,17歲拍全裸寫真,被操控半生,如今怎樣了?

14歲被送上導演的床,17歲拍全裸寫真,被操控半生,如今怎樣了?

不似少年游
2026-04-17 19:31:49
超710億!廣東這條“堵王”高速,即將全面改擴建,最寬12車道!

超710億!廣東這條“堵王”高速,即將全面改擴建,最寬12車道!

娛樂圈見解說
2026-04-18 14:54:03
昊被死刑后細節(jié)流出:因身份特殊,即便伏法也無法葬入家族祖墳

昊被死刑后細節(jié)流出:因身份特殊,即便伏法也無法葬入家族祖墳

鑒史錄
2026-04-19 15:37:45
潘粵明評價獲證實!董潔22年后與藍顏知己再牽手

潘粵明評價獲證實!董潔22年后與藍顏知己再牽手

獨舞獨舞
2026-01-18 06:37:17
豪擲120億!巴鐵要買40架殲-35A?背后金主發(fā)力,巴媒:碾壓印度10年

豪擲120億!巴鐵要買40架殲-35A?背后金主發(fā)力,巴媒:碾壓印度10年

健身狂人
2026-04-19 20:02:22
貶低全紅嬋、移居國外、兒子入英國籍?白巖松到底動了誰的蛋糕

貶低全紅嬋、移居國外、兒子入英國籍?白巖松到底動了誰的蛋糕

許三歲
2026-04-18 09:36:18
廣廈加時轟20-7橫掃北控:布朗38+6+5 豪斯44+11+6加盟新高

廣廈加時轟20-7橫掃北控:布朗38+6+5 豪斯44+11+6加盟新高

醉臥浮生
2026-04-19 21:44:41
美股三大股指期貨集體低開,納指期貨、標普500指數(shù)期貨跌超1%

美股三大股指期貨集體低開,納指期貨、標普500指數(shù)期貨跌超1%

每日經濟新聞
2026-04-20 06:09:05
41歲C羅獲評7.3分:打入第969球,率隊4-0進亞冠二級4強,太牛了

41歲C羅獲評7.3分:打入第969球,率隊4-0進亞冠二級4強,太牛了

俯身沖頂
2026-04-19 23:59:09
全網唱衰的下嫁!嫁普通人5年,前任是法拉利總裁,終究還是輸了

全網唱衰的下嫁!嫁普通人5年,前任是法拉利總裁,終究還是輸了

橙星文娛
2026-04-18 16:42:58
一個害國害民的歷史罪人,老百姓還把他當成英雄崇拜

一個害國害民的歷史罪人,老百姓還把他當成英雄崇拜

小豫講故事
2026-04-19 06:00:10
一號之差!井噴2985注,16注一等獎,分落12地,雙色球26043開獎

一號之差!井噴2985注,16注一等獎,分落12地,雙色球26043開獎

芭比衣櫥
2026-04-20 03:18:36
2026-04-20 06:40:49
閃存獵手
閃存獵手
全網蹲好價的野生捕手,算力與羊毛都不可辜負。
1530文章數(shù) 13關注度
往期回顧 全部

科技要聞

50分26秒破人類紀錄!300臺機器人狂飆半馬

頭條要聞

半年下沉22厘米 女子家中坐擁價值上億別墅卻沒法住人

頭條要聞

半年下沉22厘米 女子家中坐擁價值上億別墅卻沒法住人

體育要聞

湖人1比0火箭:老詹比烏度卡像教練

娛樂要聞

何潤東漲粉百萬!內娛隔空掀桌第一人

財經要聞

華誼兄弟,8年虧光85億

汽車要聞

29分鐘大定破萬 極氪8X為什么這么多人買?

態(tài)度原創(chuàng)

教育
房產
家居
游戲
公開課

教育要聞

中國為什么不禁網絡游戲?

房產要聞

官宣簽約最強城更!海口樓市,突然殺入神秘房企!

家居要聞

法式線條 時光靜淌

"二次元GTA"直播爆了:疑似貼臉嘲諷其他二游!

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進入關懷版