Дерево действий для предупреждений Possible malware, Paste blocked и Malicious Script Blocked: определить, была ли команда только скопирована, вставлена, запущена или получила пароль.
Остановитесь до повторной попытки
Закройте сайт или сообщение, не нажимайте «всё равно вставить» и не запускайте команду вручную. Сайт не должен требовать Terminal для CAPTCHA, проверки человека, просмотра файла или обычной установки известного продукта. Apple относит просьбы скопировать команды или скрипты из сайта, письма и сообщения к социальной инженерии. Не копируйте команду в заметки и не публикуйте её на форуме: она может содержать адрес загрузки, идентификатор кампании или опасную последовательность. Сохраните только время, адрес страницы отдельным текстом и название предупреждения.
Состояние один: вставка заблокирована
Сообщения Possible malware / Paste blocked предупреждают о подозрительной вставке, а Malware Detected / Paste Blocked или Malicious Script Blocked относятся к известному вредоносному содержимому. Если система заблокировала команду и вы её не запускали, Apple прямо указывает, что Mac ещё не был затронут этим действием. Закройте Terminal и страницу, удалите загрузку, если она появилась, и не продолжайте по инструкции сайта. Это не универсальная гарантия чистоты компьютера: она относится к конкретной заблокированной попытке, поэтому отдельно вспомните, не выполнялись ли более ранние шаги.
Состояния два и три: вставлено или запущено
Если текст лишь появился в Terminal, но клавиша Return не нажата, очистите строку и закройте окно, не исследуя команду исполнением. Если команда была запущена, не повторяйте её для записи видео и не выполняйте советы по «удалению следов» с той же страницы. Отключитесь от важных рабочих сессий, сохраните точное время и обратитесь к специалисту по реагированию или Apple Support. Broadcom описывает реальную macOS-кампанию, где ложная проверка убеждает вставить команду и затем разворачивает инфостилер; это подтверждает модель риска, но не состав конкретного случая.
Состояние четыре: введён пароль
Если после запуска вводился пароль администратора, код Apple Account, seed-фраза или другой секрет, считайте это отдельным инцидентом. С чистого доверенного устройства смените затронутый пароль, проверьте сеансы и двухфакторную защиту соответствующего аккаунта, а рабочее устройство передайте администратору. Не вводите пароль снова в Terminal и не отправляйте его «проверяющему». Не стирайте Mac до фиксации времени и консультации: специалисту могут понадобиться журналы и список наблюдавшихся окон. Для финансовых секретов используйте официальный канал сервиса, а не контакты со страницы-приманки.
Минимальный пакет для эскалации
Запишите версию macOS, точный заголовок предупреждения, источник команды: сайт, письмо или сообщение, и четыре булевых факта — скопирована, вставлена, запущена, введён пароль. Добавьте, появился ли новый профиль управления, запрос разрешений или загрузка, но не открывайте подозрительный файл. URL можно передать приватно специалисту; не публикуйте токены и параметры строки запроса. Публичные ветки подтверждают повторяемость уловки, а не заражение каждого участника. Если действие было заблокировано, отчёт может закончиться без разрушительных процедур; если исполнено — нужна индивидуальная проверка.
Материал подготовлен редакцией VOne с применением ИИ для структурирования; значения предупреждений и границы реагирования вручную сверены с Apple и бюллетенем Broadcom.
Источники и проверка
- Apple Support — предупреждения Terminal проверено 2026-08-04
- Apple Support — распознавание социальной инженерии проверено 2026-08-04
- Broadcom — Cuckoo через ClickFix проверено 2026-08-04
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.