ClickLock Stealer to nowe, modułowe oprogramowanie typu infostealer dla systemu macOS, rozpowszechniane za pośrednictwem stron phishingowych w stylu ClickFix, które może zablokować Mac ofiary, wykraść jej hasło do systemu macOS, dane z przeglądarki i menedżera haseł oraz portfele kryptowalutowe, a następnie pozostawić trwałe tylne drzwi.
Złośliwe oprogramowanie zostało wykryte przez badaczy z Group-IB. Nazwali je tak na cześć techniki dystrybucji „ClickFix” oraz jego zdolności do blokowania komputera Mac ofiary, Mac ta nie zastosuje się do jego instrukcji, poprzez zakończenie wszystkich widocznych procesów.
Naukowcy odkryli złośliwy skrypt powłoki, wykorzystywany zazwyczaj do nakłonienia użytkowników do zainfekowania własnych urządzeń, i podążali tym tropem. Skrypt najpierw wyświetla fałszywy pasek postępu serwisu Cloudflare, co sugeruje, że miał on służyć jako element fałszywego procesu weryfikacji w przeglądarce.
Ofiary trafiają na stronę phishingową, która naśladuje proces weryfikacji serwisu Cloudflare lub inne fałszywe narzędzie systemowe, podobne do tych wykorzystywanych w kampanii „Infiniti Stealer”, a także w późniejszych atakach typu ClickFix, w których atakujący podszywają się pod program Claude lub narzędzia do czyszczenia systemu.
Strona instruuje użytkownika, aby otworzył Terminal, wkleił polecenie i nacisnął klawisz Return, przedstawiając to jako obowiązkowy etap „weryfikacji przez człowieka” lub szybkie rozwiązanie problemu.
Naukowcy wyjaśniają:
„Złośliwe oprogramowanie uruchamia kolejne moduły, które przeszukują system w poszukiwaniu różnych danych, w tym danych logowania do przeglądarek, danych menedżerów haseł, rozszerzeń portfeli kryptowalutowych, plików portfeli na pulpicie itp., a nawet wykorzystuje backdoora GSocket”.
Wszystko to dzieje się, gdy uwagę użytkownika odwracają fałszywe obrazy Cloudflare.
Backdoor typu GSocket wykorzystuje w złych celach GSocket (skrót od Global Socket) – zestaw narzędzi sieciowych typu open source. Chociaż został on zaprojektowany do legalnego zdalnego administrowania i testów penetracyjnych, osoby atakujące mogą go wykorzystać do uzyskania ukrytego, trwałego i szyfrowanego zdalnego dostępu do zainfekowanych systemów.
Zmuszanie ofiar do podania hasła
Szczególnie rzuca się w oczy sposób, w jaki złośliwe oprogramowanie zmusza użytkownika do podania hasła do systemu macOS.
Po pierwsze, wyświetla przekonujące fałszywe okno logowania do systemu macOS, wykorzystując prawdziwą nazwę użytkownika ofiary oraz pobraną ikonę Apple. Jeśli użytkownik wprowadzi swoje hasło, zostanie ono wysłane wraz ze wszystkimi wcześniej skradzionymi danymi na kanał Telegramu kontrolowany przez atakujących.
Jeśli użytkownik odmówi, złośliwe oprogramowanie uruchamia pętlę, która wyłącza kluczowe procesy, w tym Findera, Docka, Terminala, Monitora aktywności, Konsoli, Ustawień systemowych, Spotlight oraz wszystkich głównych przeglądarek internetowych. Na ekranie pozostaje jedynie okno dialogowe z prośbą o podanie hasła, dopóki ofiara nie zastosuje się do żądania.
Ta „pętla blokująca” uruchamia się co 210 milisekund i działa przez maksymalnie 83 godziny lub do momentu, gdy użytkownik wprowadzi prawidłowe hasło. W rezultacie system staje się praktycznie bezużyteczny, a monit o hasło staje się jedynym elementem interaktywnym.
Po przesłaniu skradzionych danych na kanał Telegramu złośliwe oprogramowanie zaczyna usuwać swoje własne moduły. Jednak w przeciwieństwie do modułów służących do kradzieży danych, backdoor GSocket pozostaje zainstalowany, zapewniając atakującemu stały zdalny dostęp do systemu.
Oznacza to, że osoby atakujące mogą powrócić później – nawet po samoczynnym usunięciu się komponentów kradnących dane – aby zainstalować nowe złośliwe oprogramowanie, wykraść więcej danych lub poruszać się po sieci firmowej, korzystając z połączeń VPN lub dostępu SSH już dostępnych na zainfekowanym komputerze Mac.
Jak zachować bezpieczeństwo
Użytkownicy korzystający z systemu macOS Tahoe 26.4 i nowszych wersji będą otrzymywaćostrzeżenia o potencjalnych atakach typu ClickFix, jednak wszyscy powinni zachować ostrożność.
W obliczu szerzącego się zagrożenia ze strony ClickFix, które nieustannie wymyśla nowe metody, należy zachować czujność, dobrze się zastanowić przed wykonaniem nieoczekiwanych poleceń oraz zadbać o ochronę swoich urządzeń.
- Nie spiesz się. Nie działajpochopnie, wykonując instrukcje podane na stronie internetowej lub w komunikacie, zwłaszcza jeśli wymagają one uruchomienia poleceń na Twoim urządzeniu lub skopiowania i wklejenia kodu. Atakujący wykorzystują poczucie pilności, aby osłabić Twoją zdolność krytycznego myślenia.
- Należy unikać uruchamiania poleceń lub skryptów pochodzących z niezaufanych źródeł. Nigdy nie należyuruchamiać kodu ani poleceń skopiowanych ze stron internetowych, wiadomości e-mail lub innych komunikatów, chyba że źródło jest wiarygodne i rozumiesz, jakie skutki wywoła dana czynność.
- Zawsze samodzielnie weryfikuj instrukcje. Jeślistrona internetowa zaleca wykonanie polecenia lub podjęcie działań technicznych, przed przystąpieniem do działania sprawdź to w oficjalnej dokumentacji lub skontaktuj się z pomocą techniczną.
- Ogranicz korzystanie z funkcji kopiowania i wklejania w przypadku poleceń. Ręcznewpisywanie poleceń zamiast kopiowania i wklejania może zmniejszyć ryzyko nieświadomego uruchomienia złośliwego oprogramowania ukrytego w skopiowanym tekście.
- Zabezpiecz swoje urządzenia. Korzystaj z aktualnych danych w czasie rzeczywistym rozwiązanie chroniące przed złośliwym oprogramowaniem dzięki ochronie internetowej. Malwarebytes połączenia z niebezpiecznymi stronami, takimi jak te.

- Zapoznaj się z najnowszymi technikami ataków.Świadomość, że ataki mogą pochodzić z nieoczekiwanych źródeł, pomaga zachować czujność. Zapraszamy do dalszego śledzenia naszego bloga!
- Trzymaj się z dala od reklam sponsorowanych w wynikach wyszukiwania.Każdy może je kupić i sprawić, by wyglądały na wiarygodne.
Wskazówka dla zaawansowanych:Darmowy Malwarebytes Browser Guard ostrzega, gdy strona próbuje skopiować coś do schowka.
Nie tylko informujemy o zagrożeniach - my je usuwamy
Zagrożenia cyberbezpieczeństwa nigdy nie powinny wykraczać poza nagłówek. Chroń swoje urządzenia przed zagrożeniami, pobierając Malwarebytes już dziś.




