Содержание
ClickLock Stealer атакует пользователей Mac без эксплойтов и прав администратора: вредонос давит на человека серией системных окон и заставляет отдать пароль. Кампанию описала компания Group-IB, которая нашла новый macOS-малварь в реальных атаках.
Схема неприятная именно своей простотой. ClickLock не ломает macOS через уязвимость и не просит повышенные привилегии на старте. Атака начинается с того, что жертва вставляет команду в Terminal и запускает скрипт. Дальше всё делает сам скрипт.
Group-IB не видела первый контакт с жертвой напрямую. Но по поведению скрипта исследователи считают, что его раздают через поддельную страницу ClickFix. Она маскируется под проверку Cloudflare или браузерную верификацию.
ClickLock давит на пользователя системными окнами
После запуска скрипт скачивает несколько модулей и показывает в Terminal анимацию загрузки, похожую на прогресс-бар Cloudflare. На экране это выглядит как обычная проверка браузера, хотя в фоне уже работает вредоносный набор.
Главный трюк начинается после первого запроса пароля. Если пользователь нажимает отказ, ClickLock резко ухудшает работу системы. Он завершает все видимые приложения каждые 210 миллисекунд, пока окно ввода пароля остаётся на экране.
Рабочий стол фактически становится бесполезным. Открытые программы закрываются быстрее, чем человек успевает с ними нормально работать. Это не взлом в голливудском смысле, а давление на усталость и раздражение.
Параллельно другой цикл глушит уведомления безопасности macOS примерно на шесть часов. В итоге пользователь видит меньше сигналов о том, что с системой происходит что-то плохое.
Зачем вредоносу пароль от macOS и ключ Chrome
Если жертва вводит пароль, ClickLock выталкивает поверх остальных окон уже настоящий запрос macOS. Он просит доступ к элементу Keychain, связанному с Chrome Safe Storage. Это ключ AES, которым Chrome шифрует сохранённые пароли и cookies.
Сочетание логин-пароля macOS и ключа Chrome открывает вредоносу доступ к самым дорогим данным. ClickLock собирает не только браузерные логины, но и информацию из связки ключей, менеджеров паролей и криптокошельков.
- Браузеры: сохранённые учётные данные и cookies.
- Keychain: данные из системной связки ключей macOS.
- Менеджеры паролей: локальные хранилища и vault-файлы.
- Криптокошельки: файлы и данные, связанные с доступом к активам.
Украденные данные ClickLock отправляет в Telegram-бот. После этого вредонос ставит скрытый бэкдор, который маскируется под процесс iCloud. Так атакующие сохраняют постоянный доступ к машине.
Apple уже закрывает этот класс атак в macOS Tahoe
Apple добавила защиту от таких сценариев в macOS Tahoe 26.4. Система показывает предупреждение, когда пользователь пытается вставить в Terminal команду с сайта, из чата или сообщения. Вставка блокируется, пока человек не просмотрит содержимое.
Если macOS распознаёт известный вредонос, вставку блокируют полностью. Обхода через кнопку подтверждения в этом случае нет. Opera недавно добавила похожий механизм для защиты от таких страниц.
Это хороший пример атаки, где слабое место — не ядро системы и не драйвер. Злоумышленники бьют по привычке доверять экрану с «проверкой браузера». С Cloudflare такие экраны видели все, поэтому подделка выглядит правдоподобно.
Легитимные сайты не требуют запускать команды в Terminal для проверки браузера. Это не нормальная часть входа, капчи или антибот-фильтра. Для пользователя Mac такой запрос должен выглядеть как красный флаг, даже если страница красиво рисует прогресс-бар.
По оценке Group-IB, кампания ClickLock активна с мая 2026 года. Исследователи насчитали минимум 100 жертв в 33 странах, причём больше половины случаев пришлись на Европу.