Новая программа-вымогатель ClickLock Stealer блокирует ваш Mac вы не введете пароль

| 21 июля 2026 года
заблокированная система ClickLock

ClickLock Stealer — это новая модульная программа для кражи данных в macOS, распространяемая через фишинговые страницы в стиле ClickFix, которая может заблокировать Mac жертвы, похитить её пароль от macOS, данные браузера и менеджера паролей, а также криптовалютные кошельки, а затем установить постоянный бэкдор.

Вредоносное ПО было обнаружено исследователями из Group-IB. Они назвали его в честь метода распространения ClickFix и его способности блокировать Mac жертвы, Mac та не выполняет его инструкции, путем завершения всех видимых процессов.

Исследователи обнаружили вредоносный скрипт оболочки, который обычно используется для того, чтобы подтолкнуть пользователей к заражению собственного устройства, и проследили цепочку событий от этого момента. Скрипт сначала отображает поддельную полосу прогресса Cloudflare, что позволяет предположить, что он предназначался для использования в рамках поддельного процесса проверки браузера.

Жертвы попадают на фишинговую страницу, имитирующую процедуру аутентификации Cloudflare или другую поддельную системную утилиту, аналогичную тем, что использовались в кампании «Infiniti Stealer», а также в последующих атаках ClickFix, маскирующихся под приложение Claude или утилиты для очистки системы.

На этой странице пользователю предлагается открыть «Терминал», вставить команду и нажать клавишу «Return», при этом это представляется как обязательный этап «ручной проверки» или как быстрое решение проблемы.

Исследователи поясняют:

«Вредоносное ПО запускает дополнительные модули, которые сканируют систему в поисках различных данных, включая учетные данные браузеров, данные менеджеров паролей, расширения криптовалютных кошельков, файлы настольных кошельков и т. д., и даже использует бэкдор GSocket».

Всё это происходит, пока внимание пользователя отвлекают поддельные изображения Cloudflare.

Бэкдор GSocket использует уязвимости GSocket (сокращение от Global Socket) — набора сетевых инструментов с открытым исходным кодом. Хотя этот набор был разработан для легального удаленного администрирования и тестирования на проникновение, злоумышленники могут использовать его в злонамеренных целях для установления скрытого, постоянного и зашифрованного удаленного доступа к скомпрометированным системам.

Принуждение жертв к раскрытию пароля

Особенно обращает на себя внимание то, как вредоносное ПО заставляет пользователя ввести пароль своей системы macOS.

Во-первых, он отображает убедительный поддельный запрос на ввод пароля macOS, в котором используется реальное имя пользователя жертвы и загруженный значок Apple. Если пользователь вводит свой пароль, он отправляется вместе со всеми ранее похищенными данными на канал Telegram, контролируемый злоумышленниками.

Если пользователь отказывается, вредоносная программа запускает цикл, в ходе которого завершаются ключевые процессы, в том числе Finder, Dock, Терминал, Монитор активности, Консоль, Системные настройки, Spotlight и все основные веб-браузеры. На экране остается только диалоговое окно для ввода пароля, пока жертва не подчинится.

Этот «цикл блокировки» запускается каждые 210 миллисекунд и продолжается до 83 часов или до тех пор, пока пользователь не введёт правильный пароль. В результате система становится практически непригодной для использования, а окно ввода пароля — единственным интерактивным элементом.

Как только похищенные данные отправляются на канал в Telegram, вредоносное ПО начинает удалять свои собственные модули. Однако, в отличие от модулей для кражи данных, бэкдор GSocket остается установленным, обеспечивая злоумышленнику постоянный удаленный доступ к системе.

Это означает, что злоумышленники могут вернуться позже — даже после того, как компоненты программы-хищника самоудалятся, — чтобы установить новое вредоносное ПО, похитить дополнительные данные или проникнуть в корпоративную сеть с помощью VPN или SSH-доступа, уже доступного на скомпрометированном Mac.

Как оставаться в безопасности

Пользователи, использующие macOS Tahoe 26.4 и более поздние версии, будут видетьпредупреждения о возможных атаках ClickFix, однако всем следует сохранять осторожность.

Поскольку ClickFix активно распространяется и постоянно придумывает новые методы, важно оставаться бдительным, дважды подумать, прежде чем следовать неожиданным инструкциям, и обеспечить защиту своих устройств.

  • Не торопитесь. Неспешите выполнять инструкции на веб-странице или в диалоговом окне, особенно если вам предлагается запустить команды на вашем устройстве или скопировать и вставить код. Злоумышленники используют ощущение срочности, чтобы обойти ваше критическое мышление.
  • Не запускайте команды или скрипты из ненадежных источников. Никогда незапускайте код или команды, скопированные с веб-сайтов, из электронных писем или сообщений, если вы не уверены в надежности источника и не понимаете, к чему приведет данное действие.
  • Проверяйте инструкции самостоятельно. Еслина веб-сайте предлагается выполнить какую-либо команду или техническое действие, прежде чем приступать к этому, проверьте информацию в официальной документации или обратитесь в службу поддержки.
  • Ограничьте использование функции «копировать-вставить» при вводе команд.Ввод команд вручнуювместо их копирования и вставки может снизить риск непреднамеренного запуска вредоносных программ, скрытых в скопированном тексте.
  • Обеспечьте безопасность своих устройств. Используйте актуальную информацию в режиме реального времени решение для защиты от вредоносных программ с помощью веб-защиты. Malwarebytes подключения к таким небезопасным сайтам.
    Malwarebytes bunkr.cr
  • Будьте в курсе новых методов атак.Осознание того, что атаки могут исходить из неожиданных источников, помогает сохранять бдительность. Продолжайте читать наш блог!
  • Не доверяйте спонсируемым объявлениям в результатах поиска.Любой может их купить и сделать так, чтобы они выглядели достоверно.

Совет от профессионала:Бесплатная Malwarebytes Browser Guard предупреждает вас, когда веб-сайт пытается скопировать что-либо в ваш буфер обмена.

Malwarebytes обнаруживают и блокируют ClickLock как MacOS.Stealer.ClickLock.


От сообщения об угрозах до их устранения.

Риски кибербезопасности не должны выходить за рамки заголовка. Загрузите Malwarebytes сегодня, чтобы предотвратить угрозы на своих устройствах.

Об авторе

Питер Арнтц

Исследователь в области вредоносного ПО

12 лет подряд был MVP Microsoft в области потребительской безопасности. Владеет четырьмя языками. Пахнет богатым красным деревом и книгами в кожаных переплетах.