Saltar al contenido
Beveiligingsnieuws

ClickFix usa huellas del navegador en macOS

ClickFix macOS fingerprinting

El control se basa en la lectura de valores del navegador. El script revisa datos del entorno del usuario para intentar confirmar que es un macOS “real” y no un sistema emulado o automatizado.

Entre las señales mencionadas están:

  • La cadena de plataforma del navegador (que en un Mac auténtico debería indicar un perfil tipo “MacIntel”).
  • Dimensiones de pantalla y de ventanas.
  • Señales relacionadas con gráficos a través de WebGL.
  • La zona horaria.
  • Si la página está dentro de un iframe.
  • Señales sobre soporte táctil (algo que en Macs de escritorio suele no aplicar).

Además, el portón incorpora verificaciones adicionales destinadas a detectar análisis. En el seguimiento se mencionan dos sondeos específicos: un contador que avanza cuando se detecta que la consola de desarrollo del navegador está abierta, y una técnica que reutiliza la llamada canPlayType(«video/mp4») como señal de alerta para identificar navegadores sigilosos que aparentan soporte de códecs sin cumplir condiciones reales.

Microsoft también describe detalles del “envoltorio” del conjunto, incluyendo una marca del modo mode:»php». El propósito de esto, desde la perspectiva defensiva, es que este artefacto puede servir como indicador cuando se inspecciona el contenido devuelto por la puerta de filtrado.

Por qué ver “algo normal” no significa que el dominio sea seguro

Uno de los mensajes clave del análisis es que una respuesta aparentemente inofensiva o incluso “parecida” no prueba que el dominio sea limpio. Como la decisión sucede del lado del servidor, el contenido mostrado depende del contexto de cada visitante.

En el informe se señala que algunos entornos podrían recibir:

  • Una página en blanco.
  • Un “engaño” en forma de extensión falsa del navegador.
  • Un sitio irrelevante (por ejemplo, relacionado con negocios o servicios no vinculados al supuesto instalador).

En cambio, las visitas que cumplen la verificación reciben una página con estética tipo “GitHub” que promete una descarga para macOS. Además, esa pantalla incluye un distintivo de “Verified Publisher” falsificado. El truco está en que el usuario solo ve la pieza trampa cuando el sistema que lo analiza lo considera apto.

Más de 250 dominios: cómo se distribuye la operación

Microsoft confirmó el uso de más de 250 dominios front-end durante el periodo de observación. Muchos combinaban la palabra “file” con términos del diccionario, generando nombres que buscan pasar desapercibidos. El análisis menciona ejemplos como filecopperbasket[.]sbs y applefilevault[.]com.

Sin embargo, la empresa advierte que la lista de nombres por sí sola no es suficiente para bloquear con precisión. El patrón más fuerte no depende únicamente del dominio, sino de la combinación entre la señal de huellas, el comportamiento compartido de la infraestructura y el “portón” de filtrado.

El paso crítico: comando de Terminal y descarga de scripts

Incluso con el filtro previo, el ataque mantiene el mismo requisito fundamental: interacción del usuario en forma de copiar y ejecutar un comando ofuscado en Terminal. El informe indica que este comando obtiene scripts adicionales y, tras eso, pone en marcha la cadena que termina en un infostealer.

Microsoft identifica que el clúster más amplio distribuía MacSync y Atomic Stealer (AMOS). En el rastro analizado a través de la puerta de filtrado, la cadena acabó en AMOS.

En cuanto al objetivo final del robo, el infostealer está descrito como capaz de apuntar a credenciales y datos de navegación, almacenes de autenticación, carteras de criptomonedas y archivos sensibles.

Cómo reconocer señales en la defensa: del navegador a Terminal

Para quienes protegen sistemas, la recomendación es observar el flujo completo: navegación seguida de actividad inusual en Terminal. Microsoft enumera comportamientos que pueden aparecer como indicadores, especialmente cuando se ve una secuencia de acciones típicas de “carga remota” y ejecución.

Entre las señales destacadas están:

  • Uso de curl canalizado hacia zsh.
  • Decodificación Base64.
  • Ejecución de osascript.
  • Creación de archivos tipo archivo/compresión.
  • Envío de solicitudes HTTP salientes, descritas como HTTP POST.

En términos prácticos, esto refuerza por qué “bloquear” solo los dominios front-end puede no ser suficiente. La puerta filtra para que el contenido malicioso no sea fácil de capturar, pero la fase de ejecución en el equipo deja huellas que sí pueden detectarse.

Dónde buscar en la infraestructura: portón y rutas /curl/

Como el contenido solo aparece para visitantes “calificados”, Microsoft sugiere que, para análisis y contención, conviene buscar el portón más que perseguir cada dominio desechable. En el informe se mencionan pistas que permiten identificar el componente de filtrado: formularios que se envían solos, campos ocultos relacionados con la huella y artefactos del modo mode:»php».

Además, cuando el usuario corre el comando, se contacta una ruta con formato /curl/, desde donde se recuperan scripts adicionales. El foco defensivo, entonces, pasa por vigilar la infraestructura de alojamiento común y bloquear rutas compartidas como /curl/, en lugar de perseguir únicamente nombres que cambian.

Protecciones mencionadas en macOS

En el seguimiento se añade contexto sobre medidas del sistema. Se indica que Apple lanzó macOS 26.4 el 24 de marzo de 2026 y documentó protecciones el 3 de agosto.

Uno de los puntos citados es que Terminal muestra una confirmación al usuario si no se ha abierto en más de 30 días, si faltan herramientas de desarrollo comunes y si el usuario pega contenido copiado desde navegadores o aplicaciones de mensajería. Asimismo, se menciona que XProtect puede trazar comandos pegados en cualquier emulador de terminal, inspeccionar su árbol de procesos y artefactos de red, y bloquear actividades asociadas con malware conocido.

Conclusión: rechaza el comando y bloquea la puerta

La operación descrita muestra una táctica clara: usar huellas del navegador para que la trampa solo se entregue a objetivos que “parecen” reales, evitando así el análisis automatizado. Aunque el engaño adopta páginas que simulan descargas legítimas, el paso decisivo sigue siendo el mismo: convencer al usuario de que copie y ejecute un comando ofuscado en Terminal.

Si una web, CAPTCHA, chat o descarga te pide pegar texto en Terminal, la recomendación es no hacerlo. Desde el enfoque defensivo, vale más la pena investigar y bloquear el portón de huellas y las rutas compartidas de la infraestructura (como el patrón /curl/) que intentar abarcar cada dominio front-end por separado.

Fuente: https://thehackernews.com/2026/08/over-250-clickfix-domains-use-browser.html