# macOS Tahoe blocca un virus, ma bastano 2 clic per aggirarlo

URL: https://menteinformatica.it/sicurezza-privacy/clickfix-bypass-macos-tahoe-terminal/
Autore: Giorgio Perillo
Aggiornato: 2026-10-01
Categoria: Sicurezza e Privacy

---

**Apple ha appena aggiunto un avviso di sicurezza in Terminal con macOS Tahoe 26.4, pensato esattamente per bloccare ClickFix. Ci sono volute poche settimane ai criminali per trovare un modo per aggirarlo completamente.**

## Cosa è ClickFix e perché è diventato il metodo preferito per diffondere malware su Mac

ClickFix non è un malware in senso stretto: è una **tecnica di social engineering** che spinge l’utente a incollare comandi malevoli nel **Terminale di macOS**, credendo di stare risolvendo un problema legittimo.

È esploso nel **2025**, dopo che Apple con **macOS Sequoia** ha reso molto più scomodo aprire app non firmate tramite Gatekeeper, colpendo duramente i falsi installer DMG. I criminali si sono adattati in fretta: ClickFix è economico, veloce, e bypassa Gatekeeper senza bisogno di un certificato di firma Apple.

Il payload tipico è un infostealer come **Atomic Stealer**, ma nel corso del 2025 sono stati documentati anche casi con **AMOS (Atomic macOS Stealer)** distribuito via ClickFix su siti che imitavano portali di supporto Zoom e Google Meet. Non è un fenomeno di nicchia: secondo i dati di **Malwarebytes** pubblicati a fine 2025, ClickFix è diventato il vettore numero uno per la distribuzione di infostealer su macOS, superando i DMG malevoli.

⚠️ **Attenzione:** ClickFix colpisce anche utenti Mac non tecnici, le pagine fake sono spesso indistinguibili da quelle Apple ufficiali, con loghi e layout copiati alla perfezione.

## Il nuovo bypass scoperto da Jamf Threat Labs: niente Terminal, basta un clic su Script Editor

Questa settimana, i ricercatori di **Jamf Threat Labs** hanno documentato in un [report dettagliato su 9to5Mac](https://9to5mac.com/2026/04/18/security-bite-clickfix-malware-authors-already-bypassing-apples-new-terminal-paste-warnings/) una variante di ClickFix che evita il Terminale, e quindi l’avviso appena introdotto in **macOS Tahoe 26.4**, in modo elegante quanto preoccupante.

Lo schema funziona così: una pagina web fasulla con grafica Apple (“Recupera spazio sul tuo Mac”) mostra un pulsante **“Execute”**. Cliccarlo attiva uno schema URL **applescript://** nel browser, che apre automaticamente **Script Editor** con uno script già caricato.

Un secondo clic e lo script parte. Fine.

Niente Terminal, niente warning, niente protezione attiva.

Vale la pena aggiungere un dettaglio tecnico che il report sfiora senza approfondire: lo schema applescript:// non è nuovo, esiste da macOS 10.10 Yosemite. Apple non l’ha mai considerato una superficie d’attacco perché, in origine, richiedeva un’interazione esplicita dell’utente per eseguire lo script. Il problema è che quella “interazione esplicita” si è ridotta a un singolo clic su un pulsante che l’utente medio legge come “OK”.

📌 **Da sapere:** Lo schema applescript:// è una funzionalità legittima di macOS che permette ai browser di aprire Script Editor con script precompilati, pensata per sviluppatori, ora sfruttata per distribuire malware.

## Il precedente: come Apple ha già perso questo tipo di corsa in passato

Non è la prima volta che Apple introduce una protezione specifica e la vede aggirare in tempi brevi. Nel **2021**, l’introduzione dei **Notarization Requirements** obbligatori per tutte le app distribuite fuori dal Mac App Store aveva ridotto drasticamente la distribuzione di malware tramite bundle non firmati. I criminali si sono adattati comprando certificati developer legittimi con identità rubate, o usando script shell che non richiedono firma.

Con **macOS Ventura**, Apple ha introdotto i **Rapid Security Responses**, aggiornamenti di sicurezza che non richiedono un reboot completo. È uno strumento utile per tappare falle velocemente, ma ClickFix non sfrutta una vulnerabilità nel senso tradizionale del termine: sfrutta funzionalità di sistema progettate correttamente. Non c’è un CVE da patchare, c’è un comportamento da ridisegnare.

Questo è esattamente il motivo per cui la risposta di Apple sarà probabilmente lenta: bloccare applescript:// dai browser romperebbe workflow legittimi usati da sviluppatori e team IT. Microsoft ha affrontato un dilemma identico con i macro di Office, e ha impiegato anni prima di disabilitarli di default per i file scaricati da internet.

## Quanto è grave davvero e cosa puoi fare adesso

💡 **L’analisi:** Apple chiuderà probabilmente questo vettore in un aggiornamento puntuale, ma il pattern è chiaro: ogni volta che Apple alza un muro specifico, ClickFix trova un’altra API di sistema da sfruttare. La corsa non finirà con una patch singola, serve un approccio comportamentale, non solo bloccante.

Chi usa Mac in contesto aziendale dovrebbe guardare soluzioni MDM che monitorano l’esecuzione di AppleScript da browser, non aspettare la prossima versione di macOS.

Onestamente, la cosa che mi preoccupa di più non è la sofisticazione tecnica del bypass: è che **due clic su una pagina web** bastano per eseguire codice arbitrario su un Mac aggiornato all’ultima versione disponibile. Non è un exploit del kernel, è pura ingegneria sociale con una API di sistema usata come leva.

Nei prossimi 6-12 mesi mi aspetto che questo vettore venga replicato su scala, esattamente come è successo con ClickFix su Windows nel 2024 dopo che i primi proof-of-concept sono diventati kit venduti nei forum underground. La versione macOS è ancora artigianale; quando diventerà un prodotto confezionato, il volume di infezioni salirà in modo significativo.

Se vuoi proteggere il tuo Mac adesso, il consiglio pratico è diffidare di qualsiasi pagina web che ti chieda di cliccare su pulsanti etichettati “Esegui”, “Execute” o simili, anche se la grafica sembra Apple. Per chi gestisce dispositivi aziendali, vale la pena leggere la mia analisi su cyber security in Italia e le tre minacce più pericolose del momento: ClickFix rientra a pieno titolo in quel quadro.

E se sospetti di aver già eseguito qualcosa di sospetto su Mac o Android, il primo passo è capire come eliminare virus, spyware e malware prima che i danni si allarghino. Per una protezione proattiva su tutti i tuoi dispositivi, Bitdefender Total Security è ancora la suite che consiglio a chiunque voglia dormire sonni tranquilli.

Stay tech 🦾
