ClickLock Stealer est un nouveau logiciel de vol d'informations modulaire pour macOS, diffusé via des pages de hameçonnage de type ClickFix. Il est capable de verrouiller Mac de la victime, de voler son mot de passe macOS, les données de son navigateur et de son gestionnaire de mots de passe, ainsi que ses portefeuilles de cryptomonnaies, avant d'y laisser une porte dérobée persistante.
Ce logiciel malveillant a été découvert par les chercheurs de Group-IB. Ils l'ont baptisé d'après la technique de diffusion « ClickFix » et sa capacité à bloquer Mac d'une victime Mac celle-ci ne suit pas ses instructions, en mettant fin à tous les processus visibles.
Les chercheurs ont découvert un script shell malveillant généralement utilisé pour inciter les utilisateurs à infecter eux-mêmes leur appareil, et ont suivi la piste à partir de là. Le script affiche dans un premier temps une fausse barre de progression Cloudflare, ce qui laisse penser qu’il était destiné à être utilisé dans le cadre d’un faux processus de vérification du navigateur.
Les victimes sont redirigées vers une page de hameçonnage imitant la procédure de vérification de Cloudflare ou un autre utilitaire système factice, à l'instar de celles utilisées dans le cadre de la campagne « Infiniti Stealer », puis vers des attaques « ClickFix » se faisant passer pour Claude ou pour des utilitaires de nettoyage.
La page invite l'utilisateur à ouvrir Terminal, à coller une commande et à appuyer sur la touche Retour, en présentant cette opération comme une étape obligatoire de « vérification humaine » ou comme une solution rapide.
Les chercheurs expliquent :
« Le logiciel malveillant active d'autres modules qui analysent le système à la recherche de diverses données, notamment les identifiants de navigateur, les données des gestionnaires de mots de passe, les extensions de portefeuilles cryptographiques, les fichiers de portefeuilles sur le bureau, etc., et utilise même une porte dérobée GSocket. »
Tout cela se produit pendant que l'utilisateur est distrait par de fausses images de Cloudflare.
Une porte dérobée GSocket exploite GSocket (abréviation de « Global Socket »), une bibliothèque open source dédiée aux réseaux. Bien qu’elle ait été conçue à des fins légitimes d’administration à distance et de tests d’intrusion, les pirates peuvent s’en servir pour établir un accès à distance furtif, persistant et chiffré aux systèmes compromis.
Contraindre les victimes à divulguer leur mot de passe
Ce qui frappe particulièrement, c'est la manière dont ce logiciel malveillant oblige l'utilisateur à fournir le mot de passe de son système macOS.
Tout d'abord, il affiche une fausse fenêtre de saisie de mot de passe macOS très réaliste, utilisant le véritable nom d'utilisateur de la victime et une icône Apple téléchargée. Si l'utilisateur saisit son mot de passe, celui-ci est envoyé, avec toutes les données précédemment volées, vers une chaîne Telegram contrôlée par les pirates.
Si l'utilisateur refuse, le logiciel malveillant déclenche une boucle qui arrête les processus clés, notamment le Finder, le Dock, le Terminal, le Moniteur d'activité, la Console, les Réglages système, Spotlight et tous les principaux navigateurs Web. Il ne laisse à l'écran qu'une boîte de dialogue de mot de passe jusqu'à ce que la victime se plie à ses exigences.
Cette « boucle mortelle » s'exécute toutes les 210 millisecondes pendant une durée pouvant aller jusqu'à 83 heures, ou jusqu'à ce que l'utilisateur saisisse le mot de passe correct. Il en résulte un système pratiquement inutilisable, l'invite de mot de passe devenant alors le seul élément interactif.
Une fois les données volées transmises à la chaîne Telegram, le logiciel malveillant commence à supprimer ses propres modules. Cependant, contrairement aux modules d'extraction d'informations, la porte dérobée GSocket reste installée, ce qui permet à l'attaquant de continuer à accéder à distance au système.
Cela signifie que les pirates peuvent revenir plus tard, même après que les composants du logiciel de vol se sont auto-supprimés, pour installer de nouveaux logiciels malveillants, voler davantage de données ou se déplacer au sein du réseau de l'entreprise en utilisant les connexions VPN ou SSH déjà disponibles sur le Mac compromis.
Comment rester en sécurité
Les utilisateurs de macOS Tahoe 26.4 et versions ultérieures verront s'afficherdes avertissements concernant d'éventuelles attaques de type « ClickFix », mais tout le monde doit rester vigilant.
Alors que ClickFix sévit et invente sans cesse de nouvelles méthodes, il est important de rester vigilant, de bien réfléchir avant de suivre des instructions inattendues et de protéger vos appareils.
- Prenez votre temps. Nevous précipitez paspour suivre les instructions d'une page Web ou d'une invite, surtout si celles-ci vous demandent d'exécuter des commandes sur votre appareil ou de copier-coller du code. Les pirates misent sur le sentiment d'urgence pour contourner votre esprit critique.
- Évitez d'exécuter des commandes ou des scripts provenant de sources non fiables. N'exécutez jamaisde code ou de commandes copiés à partir de sites web, d'e-mails ou de messages, sauf si vous faites confiance à la source et que vous comprenez parfaitement ce que l'action implique.
- Vérifiez les instructions par vous-même. Siun site web vous demande d'exécuter une commande ou d'effectuer une opération technique, consultez la documentation officielle ou contactez le service d'assistance avant de continuer.
- Limitez l'utilisation du copier-coller pour les commandes.Saisir les commandes manuellementplutôt que de les copier-coller permet de réduire le risque d'exécuter, sans le savoir, des charges utiles malveillantes dissimulées dans le texte copié.
- Sécurisez vos appareils. Utilisez une version à jour, en temps réel solution anti-malware grâce à la protection Web. Malwarebytes les connexions vers des sites dangereux comme ceux-ci.

- Renseignez-vous sur l'évolution des techniques d'attaque.Savoir que les attaques peuvent provenir de sources inattendues vous aide à rester vigilant. Continuez à lire notre blog !
- Méfiez-vous des publicités sponsorisées qui apparaissent dans les résultats de recherche.N'importe qui peut les acheter et leur donner un aspect légitime.
Conseil de pro :le logiciel gratuit Malwarebytes Browser Guard vous avertit lorsqu'un site web tente de copier quelque chose dans votre presse-papiers.
Nous ne nous contentons pas de signaler les menaces, nous les éliminons.
Les risques de cybersécurité ne devraient jamais se propager au-delà d'un titre. Éliminez les menaces de vos appareils en téléchargeant Malwarebytes dès aujourd'hui.




