ClickLock – нов macOS инфостийлър

Зловредният софтуер използва агресивно социално инженерство, прекратява системни процеси и краде пароли, криптопортфейли и чувствителни данни, без да експлоатира уязвимости

Изследователи от Group-IB разкриха нов инфостийлър за macOS, наречен ClickLock, който използва необичайна техника за принуждаване на потребителите да въведат системната си парола. Вместо да разчита на софтуерни уязвимости или повишаване на привилегии, зловредният код комбинира социално инженерство, фалшиви системни прозорци и непрекъснато прекратяване на ключови процеси, докато жертвата не предостави своите идентификационни данни.

Според анализа на Group-IB кампанията вече е засегнала поне 100 устройства в 33 държави, а към момента на откриването ѝ кодът не е бил засичан от нито един антивирусен продукт във VirusTotal.

Атаката започва с фалшива проверка на Cloudflare

Първоначалното заразяване най-вероятно се извършва чрез добре познатата техника ClickFix, която през последната година се превърна в един от най-популярните методи за разпространение на зловреден софтуер.

Потребителят попада на страница с фалшива проверка „Verify you are human“, наподобяваща защитата на Cloudflare. Следвайки инструкциите, той копира и изпълнява команда в Terminal, вярвайки, че преминава стандартна проверка.

В действителност именно тази команда стартира цялата инфекция.

Докато на екрана се визуализира убедителна анимирана лента за зареждане, зловредният код изтегля необходимите компоненти, скрива курсора на Terminal, блокира клавишни прекъсвания и дори деактивира системните известия на macOS за приблизително шест часа, за да намали вероятността потребителят да забележи необичайна активност.

Паролата се превръща в основната цел

Най-характерната особеност на ClickLock е механизмът за психологически натиск върху потребителя.

След инсталирането си зловредният код показва убедителен системен прозорец за въвеждане на паролата за macOS, използвайки реалното потребителско име и оригинални графични елементи на Apple.

Ако паролата бъде въведена, тя незабавно се валидира и изпраща към операторите на атаката чрез Telegram.

При отказ сценарият става значително по-агресивен.

Зловредният софтуер създава два постоянни LaunchAgent компонента, които след следващото влизане в системата започват да прекратяват почти всички видими приложения – Finder, Dock, Terminal, Activity Monitor, Console, System Settings, Spotlight и повечето популярни браузъри.

Процесите се спират на всеки около 200 милисекунди, като на практика потребителят остава единствено с прозореца за въвеждане на парола.

Един от циклите е конфигуриран да работи приблизително 83 часа, а вторият – почти 35 дни, което превръща устройството в практически неизползваемо до въвеждането на валидните идентификационни данни.

Масирана кражба на чувствителна информация

След успешното удостоверяване ClickLock активира модул за събиране на данни, който извлича информация от широк спектър приложения.

Сред основните цели са:

  • браузърите Chrome, Firefox, Edge, Brave, Opera, Vivaldi, Arc и Chromium;
  • запазени пароли, „cookies“, данни за автоматично попълване и активни сесии;
  • криптопортфейли и техните локални файлове;
  • разширения за управление на криптоактиви;
  • разширения на мениджъри за пароли;
  • конфигурации на FileZilla;
  • история на командите в Terminal;
  • информация за операционната система и публичния IP адрес.

Особено внимание е отделено на криптовалутите. Зловредният код търси адреси и файлове, свързани с Bitcoin, Ethereum, Solana, TRON, TON, Stacks и други популярни блокчейн екосистеми.

След събирането на информацията всички данни се архивират и се изпращат към атакуващите чрез Telegram Bot API.

Постоянен отдалечен достъп

Освен кражбата на информация ClickLock инсталира модифицирана версия на инструмента GSocket, която осигурява постоянен отдалечен достъп до компрометираната система.

За разлика от останалите компоненти, които се самоизтриват след изпълнение, именно този модул остава постоянно активен и позволява на нападателите по всяко време да получат обратна командна обвивка и пълен контрол над устройството.

Анализ

ClickLock показва нова тенденция в развитието на заплахите за macOS – преминаване от експлоатация на уязвимости към психологически натиск върху потребителя. Вместо сложни експлойти, атакуващите разчитат на легитимни системни механизми и убедително социално инженерство, което значително намалява възможностите за откриване от традиционните защитни решения.

Особено тревожен е фактът, че инфраструктурата използва компрометирани легитимни домейни, модулите се самоизтриват след изпълнение, а основната комуникация се осъществява чрез Telegram – комбинация, която затруднява както криминалистичния анализ, така и ранното засичане на атаката.

Най-ефективната защита остава повишената потребителска осведоменост. Никоя легитимна уеб страница не изисква изпълнение на команди в Terminal като част от проверка за достъп. Подобни инструкции почти винаги представляват опит за компрометиране на системата. При внезапно блокиране на macOS и неочаквана заявка за системна парола експертите препоръчват незабавно принудително изключване на компютъра и стартиране в Safe Mode преди предприемане на други действия.

e-security.bg

Подобни

SQL инжекция превърна Oracle база данни в инструмент за атака
10.08.2026
sql
Фалшива COLDCARD кампания използва страха от кражба на биткойни
9.08.2026
crypto-hacks
Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти
5.08.2026
Microsoft-Office-365
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640