Новый вирус ClickLock вынуждает владельцев Mac сдавать пароли

Вредонос блокирует систему до ввода учётных данных

2 мин.
Новый вирус ClickLock вынуждает владельцев Mac сдавать пароли

Специалисты компании Group-IB обнаружили новую вредоносную программу для macOS, которая буквально вынуждает пользователей раскрывать свои пароли с помощью массива поддельных системных запросов. Вредонос получил название ClickLock Stealer и не требует для своей работы никаких уязвимостей или повышенных привилегий – атака начинается с того, что жертву заставляют вставить команду в «Терминал» и запустить её.

Судя по поведению скрипта, жертвы попадаются на поддельную страницу, которая маскируется под проверку Cloudflare или верификацию браузера. Такие страницы инструктируют посетителя скопировать команду и выполнить её в «Терминале» якобы для подтверждения личности.

После запуска скрипт незаметно загружает несколько модулей и показывает анимацию загрузки в стиле Cloudflare. Если пользователь отклоняет первый диалог с запросом пароля, вредонос начинает блокировать работу системы: каждые 210 миллисекунд он принудительно закрывает все видимые приложения, а рабочий стол остаётся недоступным до тех пор, пока жертва не сдастся. Параллельно другой цикл скрывает уведомления безопасности macOS примерно на шесть часов.

Если пользователь всё же вводит пароль, на экране появляется второй, уже настоящий запрос macOS – на доступ к элементу связки ключей. Разрешение на это действие передаёт злоумышленникам ключ из Chrome, который браузер использует для шифрования сохранённых паролей и куки-файлов. Получив пароль учётной записи и ключ шифрования, ClickLock собирает данные из браузера, связки ключей, хранилищ менеджеров паролей и криптовалютных кошельков, после чего отправляет всё через Telegram-бота. Кроме того, вредонос устанавливает скрытый бэкдор, замаскированный под процесс iCloud, чтобы сохранить постоянный доступ к системе.

Кампания, по данным Group-IB, активна с мая 2026 года и уже затронула не менее 100 жертв в 33 странах, причём более половины из них находятся в Европе. Apple уже отреагировала на угрозу: в macOS Tahoe 26.4 появилось предупреждение, которое появляется при попытке вставить команду в Терминал с веб-сайта, из чата или сообщения, и блокирует вставку до тех пор, пока пользователь не подтвердит действие. В случаях, когда macOS обнаруживает известное вредоносное ПО, вставка блокируется полностью без возможности обхода. Стоит напомнить, что ни один легитимный сайт никогда не попросит пользователя вставить команду в Терминал.

Мнение редакции

Cоциальная инженерия остаётся главным инструментом киберпреступников, даже когда речь идёт о защищённой экосистеме Apple. Вместо сложных эксплойтов злоумышленники делают ставку на доверчивость и невнимательность пользователей. Хорошая новость в том, что Apple уже усилила защиту на уровне системы, но главный рубеж обороны – это здравый смысл: никогда не выполняйте команды из непроверенных источников, особенно если они приходят с подозрительных сайтов.

Мы в Telegram, на Дзен, в Google News и YouTube