Содержание
Apple добавила в macOS Tahoe 26.4 новое предупреждение для Terminal: система блокирует вставку команд, которые выглядят подозрительно и похожи на приёмы мошенников. Функция нацелена на защиту от атак ClickFix, где пользователя убеждают самому запустить вредоносную команду.
Идея простая: вместо того чтобы ловить уже скачанный троян, macOS пытается остановить момент, когда человек сам открывает дверь. В 2024-2026 годах ClickFix стал массовым сценарием у мошенников и у авторов малвари.
Как работает ClickFix и почему он обходит привычную защиту
ClickFix — это социальная инженерия, которая маскируется под «быстрое исправление» проблемы. Пользователю показывают сайт с сообщением, что у него что-то сломалось: не работает микрофон перед созвоном, тормозит интернет, вылезла ошибка подключения.
Дальше на странице появляется кнопка вроде «Fix It». Нажатие копирует в буфер обмена команду. Человека просят вставить её в Terminal (на Windows — в Command Prompt) и нажать Enter.
Проблема в том, что такая команда может обойти часть защитных механизмов, потому что пользователь запускает её сам, вручную. На это отдельно указывал BleepingComputer, описывая кампании ClickFix для macOS и Windows.

Что именно добавили в macOS Tahoe 26.4
В macOS появился системный диалог, который срабатывает при попытке вставить в Terminal потенциально опасный фрагмент. В тесте, который описал Tom’s Guide, предупреждение появлялось сразу после вставки строки.
Текст предупреждения в macOS формулируют жёстко: «Possible malware, Paste blocked. Your Mac has not been harmed». Дальше система объясняет, что мошенники часто просят вставлять текст в Terminal, чтобы навредить Mac или украсть данные, а такие инструкции обычно приходят через сайты, чаты, приложения, файлы или даже по телефону.

Любопытная деталь: Apple не упомянула это предупреждение в собственных release notes для macOS Tahoe 26.4, хотя функция уже работает в системе.
Почему это похоже на правильный ход, и при чём тут Windows
ClickFix изначально активно бил по Windows, а позже мошенники адаптировали схему и под Mac. Логика у атак одна: человеку проще «починить» проблему одной командой, чем разбираться. Поэтому защита на уровне «стоп, подумай» прямо в терминале выглядит практичнее, чем очередная галочка в настройках.

В примере Tom’s Guide предупреждение сработало даже на безобидной строке, которая выглядела подозрительно: echo «SGVsbG8gV29ybGQ=» | base64 —decode. Это не малварь, но по форме похоже на то, что реально используют в цепочках заражения.
Почитать разборы кампаний и эволюции ClickFix можно у Sophos, а про сам механизм блокировки вставки в Terminal — в заметке BleepingComputer.
Функция доступна только на macOS Tahoe 26.4 и появляется при попытке вставить подозрительную команду в Terminal.