Den vigtigste Mac-sikkerhedsregel i 2026 er at afvise websider, der beder dig kopiere en kommando til Terminal. Moonlock beskriver ClickFix som den dominerende adgangsmetode, mens falske AI-værktøjer og downloads bruges som lokkemad.

Moonlock Labs rapport for første halvår af 2026 viser ikke én ny supervirus. Den viser i stedet, at angriberne er blevet bedre til at genbruge metoder, som allerede virker på både Mac og Windows.

ClickFix får brugeren til at åbne døren

Et ClickFix-angreb begynder typisk med en falsk CAPTCHA, en videofejl eller et dokument, der angiveligt ikke kan åbnes. Siden tilbyder derefter en “løsning”: Kopiér en kommando, åbn Terminal, indsæt den og tryk Retur.

Det farlige er, at brugeren selv starter kommandoen. Der er derfor ikke nødvendigvis en traditionel fil, som Gatekeeper kan afvise, før skaden sker. Jamf har dokumenteret samme mekanisme i falske rekrutteringsforløb, hvor ofre blev lokket til at køre angriberens Terminal-kommando.

Falske AI-værktøjer er blevet lokkemad

Moonlocks data viser, at efterligninger af AI- og udviklerværktøjer nu ligger højt blandt de filnavne, som angribere bruger. Navne, der ligner Claude, ChatGPT eller andre kendte værktøjer, er ikke bevis på, at filen kommer fra den rigtige producent.

Rapporten fremhæver også Odyssey som den største del af de registrerede stealer-angreb. Den type malware går efter browserlogins, cookies, kryptotegnebøger og andre legitimationsoplysninger. Samtidig udgjorde adware cirka 65 procent af Moonlocks faktiske registreringer og uønskede programmer yderligere 25 procent.

Signerede programmer kan stadig være farlige

Mere end halvdelen af de ondsindede Mach-O-filer i rapportens datagrundlag var digitalt signerede, og omkring en femtedel bar gyldige eller nyligt tilbagekaldte Apple-udviklercertifikater. En signatur kan mindske friktion ved installation, men den er ikke en garanti for, at et program er sikkert.

Sådan beskytter du din Mac

  • Kør aldrig en Terminal-kommando, fordi en webside, CAPTCHA eller video beder dig om det.
  • Hent apps fra Mac App Store eller producentens officielle domæne – ikke fra en søgeannonce eller et “gratis” downloadsite.
  • Opdatér macOS og installer sikkerhedsopdateringer, når Apple frigiver dem.
  • Hvis du allerede har kørt en mistænkelig kommando, skal du afbryde netværket, ændre vigtige adgangskoder fra en anden enhed og få Mac’en undersøgt.

Apple anbefaler generelt, at brugere undgår mistænkelige links og downloads og aldrig deler adgangskoder eller sikkerhedskoder. For Mac-brugere skal Terminal nu behandles på samme måde: En fremmed webside skal aldrig have lov til at diktere, hvad du kører.