КИБЕРБЕЗОПАСНОСТЬ

ClickLock на macOS вымогает пароль, убивая интерфейс системы

Минимум 100 заражений в 33 странах: новый вредонос ClickLock для macOS глушит интерфейс и вынуждает жертву ввести пароль входа.

✍️ Редакция iTech News | 17.07.2026 | ⏱ 4 мин | Источник: BleepingComputer
🔐

Новый вредонос ClickLock для macOS делает ставку не на эксплойты, а на старую добрую человеческую усталость: он завершает видимые процессы, оставляет на экране только окно ввода пароля и буквально дожимает пользователя до нужного действия. Для команд, где Mac по-прежнему считается «менее проблемной» платформой, это неприятный сигнал: атака бьет не по уязвимости ОС, а по повседневным привычкам сотрудников.

По данным BleepingComputer, исследователи Group-IB нашли ClickLock на VirusTotal после загрузки образца 9 июня 2026 года. На момент публикации отчета скрипт не детектировался ни одним из защитных движков, доступных на платформе. Дальнейший разбор показал, что с мая вредонос успел заразить как минимум 100 систем в 33 странах. Для семейства, которое работает без повышенных привилегий и без эксплуатации дыр в macOS, это уже не лабораторная экзотика, а вполне рабочая схема компрометации.

Начинается все с приманки в стиле ClickFix. Пользователю подсовывают команду для Terminal, обычно под видом проверки «человечности» от Cloudflare. После вставки запускается фальшивая последовательность верификации с анимированным прогресс-баром. Пока человек смотрит на этот спектакль, скрипт отключает прерывания с клавиатуры, скрывает курсор в терминале, подтягивает в фоне модули стилера и примерно на шесть часов подавляет NotificationCenter. Иными словами, жертву не только заманивают в терминал, но и лишают части визуальных сигналов, по которым обычно понимают, что в системе происходит что-то не то.

Ключевой трюк ClickLock — выманивание системного пароля через принудительный цикл взаимодействия. Сначала скрипт показывает поддельный диалог macOS с реальным именем пользователя и скачанной иконкой Apple. Если пароль введен, вредонос проверяет его корректность и отправляет злоумышленникам через Telegram. Если пользователь отменяет окно, история не заканчивается: скрипт прописывает два LaunchAgent — com.authirity.plist и com.chromer.plist — чтобы вернуться после следующего входа в систему. При повторной активации один из модулей каждые 210 миллисекунд завершает набор приложений, включая Finder, Dock, Terminal, Activity Monitor, Console, System Settings, Spotlight и браузеры, оставляя на экране только запрос пароля. Такой цикл рассчитан на 300 000 секунд, то есть примерно на 83 часа, либо до тех пор, пока пользователь не сдастся.

Вторая ветка давления тоже неприятна и устроена не менее цинично. Отдельный LaunchAgent с интервалом 200 миллисекунд убивает многие системные процессы и параллельно показывает уже легитимный запрос Keychain на доступ к ключу Chrome Safe Storage. Если пользователь согласится, атакующие смогут расшифровать офлайн сохраненные в Chromium-совместимых браузерах пароли, cookie и данные автозаполнения из уже украденных баз. Этот механизм рассчитан почти на 35 дней — около 3 миллионов секунд. На практике это означает, что вредонос ClickLock не просто «один раз показал фейковое окно», а строит длинную, навязчивую и очень прикладную кампанию по выбиванию нужных секретов.

Дальше начинается привычная для современных стилеров, но все равно болезненная рутина сбора данных. Модуль harvesting забирает информацию из восьми браузеров — Chrome, Firefox, Brave, Edge, Opera, Vivaldi, Arc и Chromium. Его интересуют логины, cookie, автозаполнение, закладки, локальное и сессионное хранилище. Параллельно он ищет расширения криптокошельков и файлы десктопных кошельков, зашифрованные vault-данные для последующего офлайн-взлома, истории shell, конфиги FileZilla и список недавних FTP-серверов, а также базовую информацию о системе и публичный IP. Отдельно упоминаются кэшированные криптоадреса в экосистемах EVM, Bitcoin, Solana, TRON, TON и Stacks. Собранное пакуется в ZIP и уходит через Telegram Bot API; если архив больше 40 МБ, он дробится на части, а при сетевых сбоях загрузка возобновляется. Для компаний это плохая новость по простой причине: инцидент затрагивает не только учетку конкретного пользователя, но и браузерные сессии, секреты из рабочих сервисов, инфраструктурные доступы и любые следы операций с криптоактивами.

На этом цепочка не обрывается. Финальный модуль — модифицированный вариант open source-инструмента GSocket — используется как постоянный бэкдор. Он закрепляется через LaunchAgent, записи в crontab и изменения shell-конфигов, после чего подключается через GSocket relay и дает злоумышленнику reverse shell с удаленным управлением машиной. Важная деталь: остальные компоненты после выполнения самоуничтожаются, а значит артефактов на диске остается мало. Отсюда и узкое окно детектирования, о котором предупреждает Group-IB. Малварь размещается на взломанных легитимных доменах с чистой репутацией, на VirusTotal образец не помечен как вредоносный, а следы после запуска быстро исчезают. Защитникам остается ловить поведение: запуск osascript с окнами пароля, массовое завершение процессов, необычный доступ к директориям браузерных профилей и исходящие соединения к API Telegram.

Для русскоязычных IT-команд из этой истории следует довольно приземленный вывод. В 2026 году macOS уже давно нельзя выносить за скобки в моделях угроз, особенно если на Mac работают разработчики, дизайнеры, продакты и фаундеры с повышенным уровнем доступа. ClickLock показывает, как мало нужно атакующему: убедительный сайт, команда для Terminal и достаточно настойчивый сценарий принуждения. Если сотрудник видит окно пароля на фоне внезапно «мертвой» системы, правильный рефлекс — не вводить учетные данные, а принудительно выключить устройство кнопкой питания и подниматься в Safe Mode. Следующий логичный вопрос для бизнеса уже не в том, заражают ли стилеры macOS, а в том, умеют ли ваши процессы отличать «пользователь вставил одну безобидную команду» от полноценного захвата рабочей станции.

Поделиться: Telegram X LinkedIn