Веб-сайт американской компании Based Apparel, специализирующейся на продаже одежды патриотической, консервативной и ориентированной на свободу слова тематики, был скомпрометирован и использовался для распространения вредоносного ПО по методике ClickFix. Целью атаки были исключительно пользователи операционной системы macOS.
Исследователь под псевдонимом «debbie» раскрыла свои выводы изданию PC Mag, а затем поделилась видеодоказательствами в X (ранее Twitter). Интерес к сайту Based Apparel, как сообщается, возник после прочтения информации о том, что одним из его соучредителей является директор ФБР Каш Пател.
В электронном письме изданию PC Mag исследовательница пояснила, что атака ClickFix «появилась, когда она просматривала сайт». Она описала вредоносное ПО как «классический инфостилер» – программу для кражи данных, которая была «дважды обёрнута в Base64» (метод кодирования двоичных данных в текстовый формат). Отмечается, что вредоносная программа была написана на AppleScript.
- Исследовательница обнаружила, что сайт Based Apparel распространял инфостилер ClickFix для macOS, замаскированный под проверку CAPTCHA от Cloudflare.
- Жертв обманом заставляли вставлять вредоносные команды AppleScript в Терминал — командную строку macOS. VirusTotal классифицировал это вредоносное ПО как стандартный троян/инфостилер.
- Сайт, созданный на базе WordPress/WooCommerce и Ghost CMS, был отключён после обнародования информации, что связывает этот инцидент с более широким использованием уязвимостей Ghost CMS в текущих кампаниях ClickFix.
Как работала схема ClickFix
Пользователям предлагалось пройти проверку CAPTCHA на странице, которая имитировала интерфейс Cloudflare. Этот поддельный сайт Cloudflare сообщал о «необычном веб-трафике» и просил подтвердить, что пользователь является человеком, путём открытия приложения «Терминал» и вставки команды, указанной на странице.
После анализа инфостилера через платформу VirusTotal специалисты PC Mag обнаружили, что 27 антивирусных систем пометили его как троян и программу для кражи данных. Это свидетельствует о том, что вредоносное ПО является стандартным и широко распространённым, а не специализированным решением для целенаправленных атак.
На данный момент представители Based Apparel воздерживаются от комментариев, а их веб-сайт остаётся недоступным. На момент подготовки материала на сайте отображалось сообщение «Мы скоро вернёмся», указывающее на «проведение улучшений».
Связь с уязвимостями Ghost CMS
Веб-сайт Based Apparel, по всей видимости, использует две системы управления контентом: WordPress в связке с WooCommerce для функционала магазина и Ghost CMS для отдельного новостного поддомена.
Ранее сообщалось, что критическая уязвимость в Ghost CMS, исправленная в феврале 2026 года, также активно использовалась для проведения атак ClickFix на более чем 700 доменов. Этот факт позволяет предположить связь между инцидентом с Based Apparel и более широкой эксплуатацией уязвимостей в данной CMS.