Новая программа-вымогатель ClickLock Stealer блокирует ваш Mac вы не введете пароль

| 21 июля 2026 года
заблокированная система ClickLock

ClickLock Stealer — это новая модульная программа для кражи данных в macOS, распространяемая через фишинговые страницы в стиле ClickFix, которая может заблокировать Mac жертвы, похитить её пароль от macOS, данные браузера и менеджера паролей, а также криптовалютные кошельки, а затем установить постоянный бэкдор.

Вредоносное ПО было обнаружено исследователями из Group-IB. Они назвали его в честь метода распространения ClickFix и его способности блокировать Mac жертвы, Mac та не выполняет его инструкции, путем завершения всех видимых процессов.

Исследователи обнаружили вредоносный скрипт оболочки, который обычно используется для того, чтобы подтолкнуть пользователей к заражению собственного устройства, и проследили цепочку событий от этого момента. Скрипт сначала отображает поддельную полосу прогресса Cloudflare, что позволяет предположить, что он предназначался для использования в рамках поддельного процесса проверки браузера.

Жертвы попадают на фишинговую страницу, имитирующую процедуру аутентификации Cloudflare или другую поддельную системную утилиту, аналогичную тем, что использовались в кампании «Infiniti Stealer», а также в последующих атаках ClickFix, маскирующихся под приложение Claude или утилиты для очистки системы.

На этой странице пользователю предлагается открыть «Терминал», вставить команду и нажать клавишу «Return», при этом это представляется как обязательный этап «ручной проверки» или как быстрое решение проблемы.

Исследователи поясняют:

«Вредоносное ПО запускает дополнительные модули, которые сканируют систему в поисках различных данных, включая учетные данные браузеров, данные менеджеров паролей, расширения криптовалютных кошельков, файлы настольных кошельков и т. д., и даже использует бэкдор GSocket».

Всё это происходит, пока внимание пользователя отвлекают поддельные изображения Cloudflare.

Бэкдор GSocket использует уязвимости GSocket (сокращение от Global Socket) — набора сетевых инструментов с открытым исходным кодом. Хотя этот набор был разработан для легального удаленного администрирования и тестирования на проникновение, злоумышленники могут использовать его в злонамеренных целях для установления скрытого, постоянного и зашифрованного удаленного доступа к скомпрометированным системам.

Принуждение жертв к раскрытию пароля

Особенно обращает на себя внимание то, как вредоносное ПО заставляет пользователя ввести пароль своей системы macOS.

Во-первых, он отображает убедительный поддельный запрос на ввод пароля macOS, в котором используется реальное имя пользователя жертвы и загруженный значок Apple. Если пользователь вводит свой пароль, он отправляется вместе со всеми ранее похищенными данными на канал Telegram, контролируемый злоумышленниками.

Если пользователь отказывается, вредоносная программа запускает цикл, в ходе которого завершаются ключевые процессы, в том числе Finder, Dock, Терминал, Монитор активности, Консоль, Системные настройки, Spotlight и все основные веб-браузеры. На экране остается только диалоговое окно для ввода пароля, пока жертва не подчинится.

Этот «цикл блокировки» запускается каждые 210 миллисекунд и продолжается до 83 часов или до тех пор, пока пользователь не введёт правильный пароль. В результате система становится практически непригодной для использования, а окно ввода пароля — единственным интерактивным элементом.

Как только похищенные данные отправляются на канал в Telegram, вредоносное ПО начинает удалять свои собственные модули. Однако, в отличие от модулей для кражи данных, бэкдор GSocket остается установленным, обеспечивая злоумышленнику постоянный удаленный доступ к системе.

Это означает, что злоумышленники могут вернуться позже — даже после того, как компоненты программы-хищника самоудалятся, — чтобы установить новое вредоносное ПО, похитить дополнительные данные или проникнуть в корпоративную сеть с помощью VPN или SSH-доступа, уже доступного на скомпрометированном Mac.

Как оставаться в безопасности

Пользователи, использующие macOS Tahoe 26.4 и более поздние версии, будут видетьпредупреждения о возможных атаках ClickFix, однако всем следует сохранять осторожность.

Поскольку ClickFix активно распространяется и постоянно придумывает новые методы, важно оставаться бдительным, дважды подумать, прежде чем следовать неожиданным инструкциям, и обеспечить защиту своих устройств.

  • Не торопитесь. Неспешите выполнять инструкции на веб-странице или в диалоговом окне, особенно если вам предлагается запустить команды на вашем устройстве или скопировать и вставить код. Злоумышленники используют ощущение срочности, чтобы обойти ваше критическое мышление.
  • Не запускайте команды или скрипты из ненадежных источников. Никогда незапускайте код или команды, скопированные с веб-сайтов, из электронных писем или сообщений, если вы не уверены в надежности источника и не понимаете, к чему приведет данное действие.
  • Проверяйте инструкции самостоятельно. Еслина веб-сайте предлагается выполнить какую-либо команду или техническое действие, прежде чем приступать к этому, проверьте информацию в официальной документации или обратитесь в службу поддержки.
  • Ограничьте использование функции «копировать-вставить» при вводе команд.Ввод команд вручнуювместо их копирования и вставки может снизить риск непреднамеренного запуска вредоносных программ, скрытых в скопированном тексте.
  • Обеспечьте безопасность своих устройств. Используйте актуальную информацию в режиме реального времени решение для защиты от вредоносных программ с помощью веб-защиты. Malwarebytes подключения к таким небезопасным сайтам.
    Malwarebytes bunkr.cr
  • Будьте в курсе новых методов атак.Осознание того, что атаки могут исходить из неожиданных источников, помогает сохранять бдительность. Продолжайте читать наш блог!
  • Не доверяйте спонсируемым объявлениям в результатах поиска.Любой может их купить и сделать так, чтобы они выглядели достоверно.

Совет от профессионала:Бесплатная Malwarebytes Browser Guard предупреждает вас, когда веб-сайт пытается скопировать что-либо в ваш буфер обмена.


Мы не просто сообщаем об угрозах - мы их устраняем

Риски кибербезопасности не должны выходить за рамки заголовка. Загрузите Malwarebytes сегодня, чтобы предотвратить угрозы на своих устройствах.

Об авторе

Питер Арнтц

Исследователь в области вредоносного ПО

12 лет подряд был MVP Microsoft в области потребительской безопасности. Владеет четырьмя языками. Пахнет богатым красным деревом и книгами в кожаных переплетах.