337p人体粉嫩胞高清图片,97人妻精品一区二区三区在线 ,日本少妇自慰免费完整版,99精品国产福久久久久久,久久精品国产亚洲av热一区,国产aaaaaa一级毛片,国产99久久九九精品无码,久久精品国产亚洲AV成人公司
網易首頁 > 網易號 > 正文 申請入駐

蘋果剛補的漏洞,黑客三天就繞過了

0
分享至

「蘋果在macOS Tahoe 26.4里加了個終端粘貼警告,兩周后我就夸過這事。」Jamf Threat Labs的研究員在最新博客里寫道,「現在他們已經開始繞過它了。」

安全防御和攻擊者之間的賽跑,這次只跑了14天。


ClickFix是什么:一個"騙你親手輸入"的套路

這不是傳統意義上的病毒家族,而是一種社會工程學的投遞技術。核心邏輯很簡單:誘導用戶自己把惡意代碼粘貼進終端(Terminal)并執行。

為什么這招在2025年突然爆發?因為蘋果去年發布的macOS Sequoia堵死了另一條路。

Sequoia之前,用戶右鍵就能繞過Gatekeeper(蘋果的應用簽名驗證機制)運行未簽名軟件。Sequoia之后,必須去「設置-隱私」里手動「審查安全信息」,步驟多了三四步。

假DMG安裝包的生意因此一落千丈。但ClickFix崛起了——它便宜、快,而且根本不需要簽名證書就能繞過Gatekeeper。

終端命令直接執行,Gatekeeper根本看不見。

蘋果的補丁:終端粘貼時彈警告

macOS Tahoe 26.4的新機制是這樣的:檢測到用戶往終端粘貼可能危險的命令時,系統會彈出一個確認對話框,告訴你「這可能會執行有害操作」。

設計上是個合理的折中。完全禁止粘貼不現實(開發者會造反),但加一層摩擦就能攔住大部分普通用戶。

對ClickFix來說,這幾乎是針對性打擊——畢竟它的整個攻擊鏈都依賴「騙用戶粘貼」。

但Jamf Threat Labs的最新發現證明,這個設計有個明顯的邊界:它只盯著終端(Terminal)。

繞過方案:不去終端,去腳本編輯器

新的ClickFix變種換了個入口。攻擊者搭建了一個偽裝成蘋果官方的頁面,標題叫「回收Mac磁盤空間」,里面有個醒目的「執行」按鈕。

用戶點擊后,瀏覽器觸發一個applescript://協議的URL,直接打開腳本編輯器(Script Editor),里面已經預填好了一段惡意腳本。再點一下運行,攻擊完成。

整個過程中,命令從未進入終端。Tahoe 26.4的粘貼警告根本沒有觸發的機會。

腳本編輯器在26.4上確實也有保護機制——運行腳本前會提示用戶。但攻擊者把提示文本偽裝成了系統維護的常規操作,普通用戶很難分辨。

為什么這個繞過這么快?

蘋果的防御策略有個結構性問題:它是在「終端」這個應用層面做檢測,而不是在「代碼執行」這個行為層面做攔截。

這相當于在一條高速公路上設卡,但旁邊全是小路。

macOS里能執行代碼的地方太多了:腳本編輯器、自動操作(Automator)、快捷指令(Shortcuts),甚至預覽(Preview)都能跑某些腳本。每個應用都有自己的執行上下文,逐個打補丁是打不完的。

更深層的問題是用戶習慣。蘋果生態長期標榜「開箱即用」「無需折騰」,導致大量Mac用戶對系統權限、代碼執行沒有基本概念。看到一個彈窗就點「允許」,已經成為肌肉記憶。

ClickFix的精髓就在這里:它不利用技術漏洞,利用的是認知漏洞。

攻擊者的成本優勢

從商業角度看,ClickFix的流行還有個殘酷的現實因素——它太便宜了。

獲取蘋果開發者證書、給惡意軟件簽名、維護假DMG的分發渠道,這些都需要持續投入。而ClickFix只需要一個看起來像那么回事的網頁,一段社會工程學的文案,再加一個利用系統原生功能的腳本。

被Sequoia的Gatekeeper升級逼退的攻擊者,發現ClickFix的ROI(投資回報率)反而更高了。

Jamf檢測到的這個新變種,從代碼結構看并非臨時起意。applescript://的利用方式、Script Editor的預填充邏輯、提示文本的偽裝話術,都說明攻擊者早就準備好了Plan B。

蘋果在Tahoe 26.4的終端警告發布前,這個繞過方案可能已經完成開發。

企業用戶的處境

對用Mac辦公的企業來說,這事有個尷尬的側面。

蘋果的企業管理工具(MDM)可以配置終端的多種限制,但Script Editor的權限管理相對松散。很多設計、媒體、開發團隊的工作流本身就依賴AppleScript自動化,一刀切禁用不現實。

Jamf作為蘋果生態最大的MDM和安全供應商之一,這次披露自家發現的威脅,某種程度上也是在提醒客戶:原生工具的保護有邊界,需要疊加額外的終端檢測。

Mosyle(本文的贊助方,另一家蘋果統一管理平臺)主推的「自動化加固與合規」方案,本質上也是類似的邏輯——在系統原生機制之外,再建一層行為監控。

這成了蘋果企業市場的標準商業模式:蘋果提供基礎框架,第三方安全廠商填補縫隙。

蘋果的下一步會怎么走?

短期看,Script Editor很可能會成為下一個加彈窗的目標。但這只是打地鼠。

更徹底的方案是重構代碼執行的權限模型——比如任何腳本運行前都必須經過公證(notarization),或者建立用戶行為的信譽評分系統。但這些都會觸及蘋果「簡單易用」的核心賣點。

一個可以參考的對比是iOS。iPhone上幾乎沒有類似ClickFix的攻擊,因為iOS從設計之初就禁止了任意代碼執行:沒有終端、沒有腳本編輯器、側載(sideloading)直到最近才在歐盟監管壓力下有限開放。

Mac的歷史包袱不同。它從Unix工作站演化而來,開發者群體是基本盤。蘋果不可能把Mac變成大號iPhone。

這就形成了一個結構性張力:越開放,越難防社會工程學;越封閉,越背離Mac的身份認同。

給普通用戶的建議

如果你不是開發者,但偶爾會按網上教程往終端里粘貼命令,現在需要更新認知了。

第一,任何讓你「復制這段代碼到終端」的網頁,無論看起來多像官方,都先停三秒。真正的蘋果系統維護不需要你手動跑腳本。

第二,如果某個操作觸發了腳本編輯器(Script Editor)或自動操作(Automator),而你并不清楚自己在做什么,直接關閉窗口。

第三,檢查你的Mac是否開啟了「鎖定模式」(Lockdown Mode)。這是蘋果在2022年推出的極端防護選項,會禁用大量腳本和瀏覽器功能,適合高風險人群。

數據收束

ClickFix在2025年已成為Mac平臺最主要的惡意軟件投遞渠道。蘋果在Tahoe 26.4加入終端粘貼警告后,攻擊者在14天內完成了向腳本編輯器的遷移。Jamf Threat Labs目前追蹤到的活躍ClickFix變種超過20個,平均每個變種的生命周期約6周——剛好是蘋果安全更新推送的周期。

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
湖南一小車在高速公路跑100碼,突然接到陌生人電話直接嚇哭:你車輪沒了!

湖南一小車在高速公路跑100碼,突然接到陌生人電話直接嚇哭:你車輪沒了!

瀟湘晨報
2026-04-18 17:05:22
一個從沒拿過主流大獎的頂流,突然殺進AMA

一個從沒拿過主流大獎的頂流,突然殺進AMA

綠茵狂熱者
2026-04-19 10:06:44
她穿著玫瑰裙站上擂臺,全場數到第50618人

她穿著玫瑰裙站上擂臺,全場數到第50618人

體壇觀察猿
2026-04-19 09:35:02
歐洲媒體哀嚎“一切結束了”,荷蘭斷供光刻機,坑的卻是自己人!

歐洲媒體哀嚎“一切結束了”,荷蘭斷供光刻機,坑的卻是自己人!

杰絲聊古今
2026-04-19 20:07:57
魏建軍發布會現場痛批營銷團隊5分鐘:無法轉化工程師成果“相當于犯罪”

魏建軍發布會現場痛批營銷團隊5分鐘:無法轉化工程師成果“相當于犯罪”

三言科技
2026-04-18 20:55:06
打不得!日本戰艦闖入臺海峽,我軍為什么不直接擊沉它?

打不得!日本戰艦闖入臺海峽,我軍為什么不直接擊沉它?

趣文說娛
2026-04-18 19:34:03
日本已具備制造核武器的幾乎所有物質和技術條件:已囤積約44.4噸分離钚,足夠制造約5500枚核彈頭,同時還有核武器的投射工具

日本已具備制造核武器的幾乎所有物質和技術條件:已囤積約44.4噸分離钚,足夠制造約5500枚核彈頭,同時還有核武器的投射工具

魯中晨報
2026-04-18 16:40:15
初戀開大酒店,我調任市委書記后去她的大酒店吃飯,被她百般嘲笑

初戀開大酒店,我調任市委書記后去她的大酒店吃飯,被她百般嘲笑

喬生桂
2025-07-10 15:37:39
光明“新鮮牧場”擦邊鮮牛奶,網友稱被誤導

光明“新鮮牧場”擦邊鮮牛奶,網友稱被誤導

新浪財經
2026-04-19 12:44:38
48歲的老阿姨,這氣質可以打多少分

48歲的老阿姨,這氣質可以打多少分

鄉野小珥
2026-04-20 09:26:48
秦嵐 x 黑絲要人命

秦嵐 x 黑絲要人命

TVB的四小花
2026-04-20 01:48:17
震驚!蘇州一公司全員放假61天,聲稱業務停滯停工,鼓勵員工離職

震驚!蘇州一公司全員放假61天,聲稱業務停滯停工,鼓勵員工離職

火山詩話
2026-04-19 15:02:27
員工離職后刪除百萬粉絲個人賬號視頻,被公司索賠,法院:案涉賬號歸屬于公司,前員工賠償相應經濟損失

員工離職后刪除百萬粉絲個人賬號視頻,被公司索賠,法院:案涉賬號歸屬于公司,前員工賠償相應經濟損失

大風新聞
2026-04-19 16:31:05
印媒:雖然美國已經妥協,但是沒有中國的表態,印度還沒法崛起!

印媒:雖然美國已經妥協,但是沒有中國的表態,印度還沒法崛起!

愛史紀
2026-04-20 04:50:29
錯怪狀元郎了!之前打這么爛就是為了挑活塞?

錯怪狀元郎了!之前打這么爛就是為了挑活塞?

籃球大圖
2026-04-20 11:47:55
廣州暹崗大山遭人私挖水晶破壞 林業部門回應→

廣州暹崗大山遭人私挖水晶破壞 林業部門回應→

新快報新聞
2026-04-20 00:12:42
2020年粟戎生寫信詢問:孟良崮上為何只見敵酋招魂,不見我軍神勇

2020年粟戎生寫信詢問:孟良崮上為何只見敵酋招魂,不見我軍神勇

歷史龍元閣
2026-04-18 08:50:13
新中國對外輸出革命史:上萬知青奔赴緬甸,結局如何?

新中國對外輸出革命史:上萬知青奔赴緬甸,結局如何?

談史論天地
2026-04-18 14:30:03
尹正自曝把摩托車全賣了:“車牌漲價了,賺翻了,我愛摩托車”

尹正自曝把摩托車全賣了:“車牌漲價了,賺翻了,我愛摩托車”

悅君兮君不知
2026-04-18 22:21:30
為什么沒有人賣給印度化肥?看看它的騷操作就明白了!

為什么沒有人賣給印度化肥?看看它的騷操作就明白了!

步論天下事
2026-04-18 10:00:20
2026-04-20 12:24:49
閃存獵手
閃存獵手
全網蹲好價的野生捕手,算力與羊毛都不可辜負。
1536文章數 13關注度
往期回顧 全部

科技要聞

藍色起源一級火箭完美回收 客戶衛星未入軌

頭條要聞

男子收到陌生賬號轉賬8萬余元 3天后奢侈品牌商家找來

頭條要聞

男子收到陌生賬號轉賬8萬余元 3天后奢侈品牌商家找來

體育要聞

七大獎項候選官宣!文班或全票DPOY

娛樂要聞

鹿晗生日上熱搜,被關曉彤撕下體面

財經要聞

月之暗面IPO迷局

汽車要聞

外觀非常驚艷 全新一代寶馬6系有望回歸

態度原創

旅游
健康
教育
公開課
軍事航空

旅游要聞

贛鄱千年道:見證一片葉子的多種“打開方式”

干細胞抗衰4大誤區,90%的人都中招

教育要聞

我發現一個殘酷真相:孩子長大后,最怨恨的不是管太嚴的父母……

公開課

李玫瑾:為什么性格比能力更重要?

軍事要聞

特朗普:美艦向伊朗貨船開火炸出個洞

無障礙瀏覽 進入關懷版