Sophos-Recherche: macOS-Nutzer verstärkt im Visier von Social-Engineering-Attacken

12. März 2026, 13:14 Uhr · Quelle: Pressebox
Sophos stellt fest, dass macOS-Nutzer zunehmend von ClickFix-Kampagnen betroffen sind, die fortschrittliche Taktiken einsetzen.

Wiesbaden, 12.03.2026 (PresseBox) - Sophos X-Ops stellt einen Anstieg von ClickFix- und Infostealer-Kampagnen für das Betriebssystem macOS fest und verzeichnet neue Techniken sowohl bei den Ködern als auch bei den Malware-Fähigkeiten.

ClickFix ist eine zunehmend verbreitete Social-Engineering-Technik, mit der Angreifer die Anwender dazu verleiten, schädliche Software auf ihren Geräten zu installieren. Im Gegensatz zu herkömmlichen, Exploit-basierten Angriffen basiert diese Methode vollständig auf der Interaktion des Benutzers – in der Regel in Form von Kopieren und Ausführen von Befehlen. Die Methode hat sich als besonders effektiv erwiesen, da sich Anwender der Auswirkungen bei der Ausführung unbekannter und verschleierter Terminalbefehle potenziell gar nicht bewusst ist. Im Gegensatz zu vielen anderen Phishing-Techniken ist eine Authentifizierung wie zum Beispiel FIDO2 kein wirksamer Schutz gegen ClickFix-Angriffe.

Drei neue ClickFix-Kampagnen für macOS gesichtet

In der Vergangenheit richteten sich ClickFix-Kampagnen hauptsächlich gegen Windows-Nutzer. Die Strategie scheint sich zu ändern, bereits im Juni 2025 beschrieben Forscher eine Malware-Kampagne, bei der eine Variante des Infostealers Atomic macOS (AMOS) zum Einsatz kam und macOS-spezifische Köder auf Basis von User-Agent-Strings verwendet wurden.

In den letzten drei Monaten tauchten bei den Sophos-Analysten drei weitere ClickFix-Kampagnen auf dem Radar auf, die mit dem Infostealer MacSync ganz gezielt auf macOS-Nutzer abzielten. Eine Zuordnung zu ein und demselben Angreifer ist nicht gesichert, aber etwas anderes fällt auf: eine deutliche Weiterentwicklung und Veränderung der Vorgehensweisen und Taktiken – möglicherweise als Reaktion auf Ermittlungs- und Abwehrmaßnahmen, aber vielleicht auch als Reaktion auf technologische Trends.

Evolution oder Revolution?

Die drei analysierten Kampagnen zeigen eine Vielzahl neuer Taktiken und einige Änderungen gegenüber dem traditionellen ClickFix-Modell. Während alle drei Operationen in gewisser Weise den Einsatz von GenAI-bezogenen Ködern nutzten, stellt die Verlagerung von bösartigen Websites, die sich als bekannte legitime Unternehmen ausgeben, hin zu ChatGPT-Konversationen eine interessante Veränderung im Bereich Social Engineering dar und führt so einen neuen Angriffswinkel ein.

Mehr Risiken durch ChatGPT-Kommunikation

Während Warnungen über die Risiken bösartiger Websites mit scheinbar legitimem Anstrich mittlerweile eine hohe Präsenz haben, bringt der durchschnittliche Nutzer Kommunikationsplattformen wie ChatGPT oftmals noch nicht mit potenziellen Cybergefahren in Verbindung. Gerade deshalb eröffnet die Veränderung der technologischen Landschaft hin zur Nutzung von LLMs und agentenbasierter KI ein neues Spielfeld für Bedrohungsakteure, wie die aktuellen ClickFix-Kampagnen deutlich machen.

Die bei einer der untersuchten Kampagnen festgestellte Payload-Attacke ist ein weiteres Beispiel für eine signifikante Änderung der Angriffstaktiken. Enthielten frühere MacSync-Builds von ClickFix native MachO-Binärdateien, zeichnet sich die jüngste Variante durch ein mehrstufiges Loader-as-a-Service-Modell, dynamische AppleScript-Payloads und eine aggressive In-Memory-Ausführung aus – einschließlich der Fähigkeit, legitime Binärdateien zu patchen, anstatt einfach nur Anmeldedaten und Schlüssel abzugreifen. Diese Veränderung deutet darauf hin, dass sich die Malware-Entwickler an das Betriebssystem und seine Sicherheitsmaßnahmen angepasst haben, und sich das Risiko eines Angriffs für macOS-Benutzer somit weiter erhöht.

Sicherheitsmythos bei macOS bröckelt weiter

„Früher galt die vorherrschende Meinung, dass macOS-Systeme im Vergleich zu Windows-Systemen einem geringeren Risiko für Malware-Infektionen ausgesetzt seien, da es über eine Reihe nativer Sicherheitsfunktionen verfügt, die Angreifer dazu zwangen, technisch anspruchsvolle Techniken anzuwenden“, so Michael Veit, Cybersecurtiy-Experte bei Sophos. „Das ist heute nicht mehr der Fall. Mainstream-Malware betrifft mittlerweile regelmäßig macOS-Nutzer – insbesondere Infostealer, die einen erheblichen Teil aller macOS-Angriffe ausmachen. Aktuelle Kampagnen wie die immer raffinierteren Payload- und ClickFix-Attacken machen deutlich, dass sich dieser Bereich rasant weiterentwickelt.“

Der komplette, technisch vertiefende und mit Screenshots ausgestatte Beitrag ist im englischsprachigen Sophos Blog zu finden.

Sicherheit / macOS / Social Engineering / ClickFix / Infostealer / Cyberbedrohungen
[pressebox.de] · 12.03.2026 · 13:14 Uhr
[0 Kommentare]
Chaos für Ford-Kunden: Fünf KBA-Rückrufe und Mini-Kulanz setzen Ford-Kuga-Fahrer unter Druck
Lahr, 25.03.2026 (lifePR) - Beim Ford Kuga hat sich das Rückruf-Chaos wegen Brandgefahr und weiterer sicherheitsrelevanter Mängel weiter zugespitzt. Nach Einträgen in der Rückrufdatenbank des Kraftfahrt-Bundesamts und nach der Kanzlei vorliegenden Ford-Schreiben an betroffene Halter reicht die Problemlage inzwischen von Brandgefahr durch die Hochvoltbatterie über Kraftstofflecks bis hin zu […] (00)
vor 7 Stunden
Deutsche Kriegsschiffe (Archiv)
Berlin - Unionsfraktionsvize Mathias Middelberg (CDU) fordert, die Schuldenausnahme für Verteidigungsausgaben perspektivisch wieder abzuschaffen. "Im Moment sind Ausgaben für Verteidigung und Sicherheit grenzenlos erlaubt. Da ist kein Deckel drauf. Das kann auf Dauer so nicht bleiben", sagte er dem Nachrichtenmagazin Focus. "Aufwendungen für […] (00)
vor 1 Stunde
Chip Taylor
(BANG) - Der gefeierte Songwriter Chip Taylor ist im Alter von 89 Jahren verstorben – nur zwei Tage nach seinem Geburtstag. Der Musikstar – zu dessen Werk der prägende Hit 'Wild Thing' gehört, bekannt geworden durch The Troggs – starb am Montag (23. März). Die Nachricht wurde von seinem langjährigen Freund Billy Vera geteilt, der auf Instagram eine […] (00)
vor 8 Stunden
Frau sitzt an einem Laptop
Jena (dpa/tmn) - Sitzt da wirklich der Prüfling am Rechner oder jemand anderes? Natürlich hat eine Hochschule Interesse daran, die Identität der Teilnehmenden an einer Online-Prüfung zu verifizieren. Allerdings ist dies nicht durch den automatisierten Abgleich vorliegender Fotos mit Webcam-Bildern erlaubt, die während der Prüfung aufgenommen werden. […] (00)
vor 58 Minuten
MotoGP 26  bringt neues Gameplay Video
Milestone und MotoGP Sports Entertainment GroupDorna Sports S.L. präsentieren mit einem neuen Video erste Einblicke in das Gameplay von  MotoGP26 . Das Spiel erscheint am 29. April 2026 für PlayStation5, Xbox Series X|S, Nintendo Switch2, Nintendo Switch, ROG Xbox Ally, ROG Xbox Ally X sowie für PC über Steam, Microsoft und im Epic Games Store. Der […] (00)
vor 6 Stunden
Netflix plant «30 über Nacht»-Reboot mit neuer Besetzung
Der Romcom-Klassiker kehrt zurück. Original-Star Jennifer Garner bleibt als Produzentin an Bord. Netflix setzt auf Nostalgie und bringt die beliebte Romcom 13 Going on 30 zurück. Der Streamingdienst arbeitet an einer Neuverfilmung des Kultfilms aus dem Jahr 2004, die mit Emily Bader und Logan Lerman prominent besetzt wird. Eine zentrale Konstante bleibt jedoch erhalten: Jennifer Garner, die im […] (00)
vor 1 Stunde
Kai Havertz und Antonio Rüdiger
Herzogenaurach (dpa) - Noch bevor Kai Havertz auf dem DFB-Podium warmherzig über seine ziemlich ungewöhnliche Esel-Liebe sprach, plauderte er angeregt mit seinem Kollegen Antonio Rüdiger. Die heimische Tierwelt dürfte dabei kaum das Thema gewesen sein. Die beiden so grundverschiedenen Stellvertreter von DFB-Kapitän Joshua Kimmich radelten vor dem […] (01)
vor 9 Stunden
kostenloses stock foto zu aktienmarkt, bargeldlos, berlin
Ein Krypto-Analyst hat eine mutige langfristige Prognose für Bitcoin abgegeben und erwartet, dass eine Kapitalrotation von Gold zu Bitcoin den Kurs auf $800.000 treiben wird. Diese Vorhersage erfolgt zu einem Zeitpunkt, an dem der jüngste Rückgang des Goldpreises viele Finanzinvestoren überrascht hat. Größte Kapitalrotation von Gold zu Bitcoin steht […] (00)
vor 1 Stunde
 
Osterbrauchtum verbindet Generationen
Stuttgart, 25.03.2026 (lifePR) - Handwerkliche Kunst, kulinarische Köstlichkeiten und […] (00)
HANNOVER MESSE 2026: N+P zeigt vernetzte Datenräume für Industrie und Bauwesen
Meerane, 25.03.2026 (PresseBox) - Zur HANNOVER MESSE 2026 präsentiert die N+P […] (00)
❌ CMMC 2.0 sicher umsetzen ❌ Wie moderne Datenmaskierung den Schutz von CUI unterstützt ❗
Babenhausen, 25.03.2026 (PresseBox) - So reduzieren Unternehmen PII-Risiken bei LLMs: Große […] (00)
Aral-Tankstelle (Archiv)
Berlin - Der Wirtschaftsverband Fuels und Energie sieht aktuell noch keine […] (00)
Training Fußball-Nationalmannschaft
Herzogenaurach (dpa) - Kai Havertz und Antonio Rüdiger haben wieder am Teamtraining […] (00)
Salzgitter kämpft sich zurück: Verlust halbiert, Gewinnzone in Sicht – und HKM als Gamechanger
Ein Turnaround, der sich in Zahlen messen lässt Salzgitter hat 2025 nicht gewonnen. […] (01)
Primetime-Check: Dienstag, 24. Februar 2026
Wie erfolgreich war «besseresser» im ZDF? Punktete ProSieben mit «Experte für alles»? Das […] (00)
Abenteuer voraus: „The Rat Project Stories“ erscheint im April
Magin: The Rat Project Stories erscheint am 29. April 2026 für PlayStation 5, Xbox, […] (00)
 
 
Suchbegriff