Аналитики Group-IB обнаружили новый стилер ClickLock для macOS. Он давит на пользователя не скоростью, а психологией: закрывает Finder, Dock, Terminal, браузеры и другие приложения, пока на экране не остается почти ничего, кроме окна для ввода пароля.

Сценарий опасен для обычных пользователей, фрилансеров и сотрудников, которые хранят на Mac пароли, сессии, ключи доступа и рабочие файлы. Если верить описанию исследователей, злоумышленники уже тестируют схему сразу в нескольких странах.

1) История инцидента

По данным экспертов, заражение начинается с классической ClickFix-атаки — то есть с поддельной проверки, которая подталкивает человека самому запустить вредоносную команду. В этом случае жертве показывают фальшивую проверку Cloudflare и просят вставить команду в Terminal.

После запуска скрипт скрывает курсор, блокирует прерывание с клавиатуры и имитирует «проверку», пока из внешних источников подтягиваются дополнительные модули. Затем появляется системное окно с именем пользователя и иконкой Apple — на вид оно выглядит убедительно.

Дальше начинается давление. Если человек отказывается вводить пароль, ClickLock каждые 210 мс завершает работу ключевых приложений и фактически удерживает систему в заложниках. Исследователи отмечают, что код малвари пока похож на заготовку и, вероятно, еще дорабатывается.

Подобный прием хорошо вписывается в общую волну атак, где вредоносная загрузка маскируется под бытовое действие пользователя. Ранее похожую механику разбирали в материале о фальшивых CAPTCHA и ClickFix-сценариях.

2) Что пошло не так в защите

Главная слабость здесь — не дыра в macOS, а социальная инженерия. Злоумышленники не взламывают систему силой, они заставляют человека самому открыть им дверь.

Скрипт делает несколько вещей сразу: скрывает интерфейс, мешает остановить процесс, имитирует системную активность и подсовывает окно входа. Это создает ощущение, что пароль нужен для «восстановления» работы компьютера, хотя на деле он уходит атакующим.

Если пользователь все же вводит пароль, ClickLock проверяет его локально через dscl, а затем собирает данные из браузеров, менеджеров паролей, Keychain, криптокошельков и файлов автозаполнения. Отдельно вредонос интересуется ключом Chrome Safe Storage и браузерными сессиями.

После этого стилер упаковывает добычу в ZIP и отправляет ее через Telegram Bot API. Для хакеров это удобно: канал передачи выглядит обычным трафиком, а файлы можно дробить на части и докачивать после сбоев.

Еще один риск — закрепление через автозапуск. ClickLock создает LaunchAgent, использует cron и shell-файлы, а также разворачивает модифицированный GSocket, который дает реверс-шелл. Это уже не просто кража пароля, а полноценное закрепление в системе.

О похожей логике атаки, когда злоумышленники используют один файл как ускоритель цепочки заражения, мы подробно писали в разборе про ИИ-агент и ботнет.

3) Уроки для читателя

Первый вывод простой: любое окно с просьбой срочно ввести пароль стоит воспринимать как тревожный сигнал, если оно появилось после странной команды, сообщения или «проверки». Система не должна требовать подтверждение личности через хаотичное закрытие приложений.

Второй вывод — не полагаться на один пароль как на универсальный ключ ко всему. Если браузер хранит сессии, криптокошелек открыт на том же устройстве, а Keychain заполнен учетными данными, компрометация одной машины быстро превращается в компрометацию многих сервисов.

Третий вывод касается привычек. Нельзя бездумно копировать команды из всплывающих окон, чатов и страниц с «проверками». Это особенно важно для тех, кто часто работает с терминалом, удаленными сервисами и корпоративными учетными данными.

4) Практические выводы и чек-лист

Если Mac начал сам закрывать приложения и настойчиво требует пароль, не вводите его. Лучше сразу выключить устройство, зайти в безопасный режим и проверить автозапуск, LaunchAgent и недавно добавленные профили.

Если пароль уже ввели, нужно действовать быстро. Считайте скомпрометированными браузерные сессии, cookie, данные автозаполнения, ключи к кошелькам и доступ к почте или рабочим сервисам. После этого меняйте пароли с чистого устройства и завершайте активные сеансы.

Для тех, кто часто работает в поездках или из отелей, разумно заранее подготовить отдельный набор защиты. В такую схему обычно входит менеджер паролей, резервная аутентификация и сервис для защищенного подключения в поездках. Это не спасает от собственной ошибки, но снижает ущерб, если ноутбук подключают к сомнительной сети.

  • Не вводите пароль, если система внезапно начала закрывать приложения и блокировать работу.
  • Отключите Mac и загрузитесь в безопасном режиме.
  • Проверьте автозапуск, LaunchAgent, cron и недавно появившиеся файлы в домашней папке.
  • С другого устройства смените пароли к почте, облаку, соцсетям и рабочим сервисам.
  • Завершите все активные браузерные сессии и выйдите из аккаунтов на чужих устройствах.
  • Проверьте менеджер паролей, Keychain и криптокошельки на следы доступа.
  • Удалите подозрительные расширения браузера и проверьте список входящих команд в терминале.
  • Если вы работаете с чувствительными данными, держите отдельный профиль без лишних сохраненных паролей.
  • Обновите macOS и браузеры, чтобы закрыть старые уязвимости и ограничить закрепление малвари.
Поделиться: