Сайт Based Apparel распространял вредоносное ПО ClickFix для macOS
идеи за чашечкой кофе

Сайт Based Apparel распространял вредоносное ПО ClickFix для macOS

26 мая 2026

Веб-сайт американской компании Based Apparel, специализирующейся на продаже одежды патриотической, консервативной и ориентированной на свободу слова тематики, был скомпрометирован и использовался для распространения вредоносного ПО по методике ClickFix. Целью атаки были исключительно пользователи операционной системы macOS.

Исследователь под псевдонимом «debbie» раскрыла свои выводы изданию PC Mag, а затем поделилась видеодоказательствами в X (ранее Twitter). Интерес к сайту Based Apparel, как сообщается, возник после прочтения информации о том, что одним из его соучредителей является директор ФБР Каш Пател.

В электронном письме изданию PC Mag исследовательница пояснила, что атака ClickFix «появилась, когда она просматривала сайт». Она описала вредоносное ПО как «классический инфостилер» – программу для кражи данных, которая была «дважды обёрнута в Base64» (метод кодирования двоичных данных в текстовый формат). Отмечается, что вредоносная программа была написана на AppleScript.

  • Исследовательница обнаружила, что сайт Based Apparel распространял инфостилер ClickFix для macOS, замаскированный под проверку CAPTCHA от Cloudflare.
  • Жертв обманом заставляли вставлять вредоносные команды AppleScript в Терминал — командную строку macOS. VirusTotal классифицировал это вредоносное ПО как стандартный троян/инфостилер.
  • Сайт, созданный на базе WordPress/WooCommerce и Ghost CMS, был отключён после обнародования информации, что связывает этот инцидент с более широким использованием уязвимостей Ghost CMS в текущих кампаниях ClickFix.

Как работала схема ClickFix

Пользователям предлагалось пройти проверку CAPTCHA на странице, которая имитировала интерфейс Cloudflare. Этот поддельный сайт Cloudflare сообщал о «необычном веб-трафике» и просил подтвердить, что пользователь является человеком, путём открытия приложения «Терминал» и вставки команды, указанной на странице.

После анализа инфостилера через платформу VirusTotal специалисты PC Mag обнаружили, что 27 антивирусных систем пометили его как троян и программу для кражи данных. Это свидетельствует о том, что вредоносное ПО является стандартным и широко распространённым, а не специализированным решением для целенаправленных атак.

На данный момент представители Based Apparel воздерживаются от комментариев, а их веб-сайт остаётся недоступным. На момент подготовки материала на сайте отображалось сообщение «Мы скоро вернёмся», указывающее на «проведение улучшений».

Связь с уязвимостями Ghost CMS

Веб-сайт Based Apparel, по всей видимости, использует две системы управления контентом: WordPress в связке с WooCommerce для функционала магазина и Ghost CMS для отдельного новостного поддомена.

Ранее сообщалось, что критическая уязвимость в Ghost CMS, исправленная в феврале 2026 года, также активно использовалась для проведения атак ClickFix на более чем 700 доменов. Этот факт позволяет предположить связь между инцидентом с Based Apparel и более широкой эксплуатацией уязвимостей в данной CMS.



Еще больше интересного на Propr.Me




Еще нет комментариев.

Подтвердите, что Вы не бот — выберите человечка с поднятой рукой:

Мы вКонтакте:
Live комменты:

  • Алексей: При работе с европейскими поставщиками особенно важно заранее проверять не только условия поставки, но и...
  • Алексей: Этот материал отлично подойдёт не только для ванной, но и для кухни. Подумываю использовать микроцемент в...
  • Наталья: Уважаемые представители рекламного агентства, Меня зовут Наталья, и я обращаюсь к вам с идеей, способной...
  • Алексей: Выбор правильной лампы для маникюра напрямую влияет на качество и долговечность покрытия. Мощность и тип...
  • Алексей: Корпоративные хранилища данных действительно становятся ключевым инструментом для компаний, стремящихся...

Присылайте новости: news@propr.me, предложения: info@propr.me

При частичном или полном использовании материалов портала ОБЯЗАТЕЛЬНА активная (открытая к индексации поисковиками) ссылка на www.propr.me как источник!
Яндекс.Метрика
TTT