КИБЕРБЕЗОПАСНОСТЬ

ClickLock Stealer атакует macOS через одну команду в Terminal

100 жертв в 33 странах: ClickLock Stealer для macOS крадет пароли, кошельки и данные браузеров, убеждая пользователя самому запустить атаку.

✍️ Редакция iTech News | 17.07.2026 | ⏱ 4 мин | Источник: The Register
🕵

Неизвестный ранее стилер ClickLock Stealer для macOS уже задел как минимум 100 жертв в 33 странах и делает ставку не на уязвимости, а на доверчивость пользователя. Для русскоязычных IT-команд это неприятный, но полезный сигнал: даже на Mac защита ломается не через zero-day, а через одну вставленную в Terminal команду.

О новой схеме ClickLock Stealer сообщает The Register со ссылкой на исследование Group-IB. По данным компании, операция активна примерно с мая 2026 года. Больше половины пострадавших находятся в Европе. Исследователи вышли на кампанию после анализа вредоносного shell-скрипта, загруженного на VirusTotal 9 июня: на тот момент антивирусы не детектировали его вовсе. Уже это хорошо показывает класс проблемы: сигнатуры отстают, а злоумышленникам даже не нужно искать свежий баг в системе.

Сценарий атаки собран вокруг техники ClickFix, которая в последние месяцы все чаще всплывает в фишинговых и малварных цепочках. Пользователю показывают фальшивую страницу проверки, маскируя ее, например, под Cloudflare. Дальше все держится на одном простом трюке: жертве предлагают открыть Terminal и вставить туда готовую команду якобы для «исправления» проблемы или завершения проверки. После запуска система заражает сама себя. Пока на экране идет правдоподобная имитация верификации с прогресс-баром, в фоне подгружаются дополнительные компоненты малвари.

Технически история довольно показательная. Group-IB отмечает, что текущая версия вредоноса не требует повышенных привилегий и не опирается на эксплуатацию уязвимостей. То есть привычная для части Mac-аудитории логика «если система обновлена, со мной все будет нормально» тут не работает. Условный патч-менеджмент важен, но он не спасает, когда пользователь собственноручно запускает цепочку заражения. Для корпоративной безопасности это тоже неприятный вывод: защита конечной точки без нормального обучения сотрудников и контроля подозрительных действий остается дырявой, даже если стек выглядит дорогим и аккуратно настроенным.

После запуска ClickLock Stealer собирает не только очевидные логины и пароли. По оценке исследователей, он нацелен на данные из восьми браузеров, 31 расширения криптокошельков, семи расширений менеджеров паролей и восьми десктопных кошельков. В список также входят связка ключей macOS, история shell-команд, FTP-учетные данные и блокчейн-адреса для шести сетей. Отдельно Group-IB пишет, что малварь разворачивает модифицированную версию open source-инструмента GSocket, чтобы дать операторам удаленный доступ к машине. Это уже не просто кража cookie и пароля от почты, а заготовка под полноценную доработку атаки после первичного компромета.

Самая неприятная часть механики включается, если пользователь не соглашается идти по сценарию до конца. Во время фальшивой «проверки» вредонос просит пароль от macOS. Если его не ввести, программа начинает многократно завершать видимые приложения, фактически мешая нормально пользоваться компьютером. Если пароль отдать, кража данных завершается тихо. Если попытаться спастись перезагрузкой, механизмы закрепления рассчитаны на то, чтобы возобновить атаку после старта системы. Эта деталь важна для команд поддержки и IT-отделов: перед нами уже не просто стилер в классическом понимании, а инструмент с элементами принуждения, который повышает шанс добраться до нужных данных даже у осторожного пользователя.

Инфраструктура кампании тоже вполне современная и недорогая: вредоносные нагрузки, по данным Group-IB, размещаются на скомпрометированных сайтах на WordPress, а для управления и вывода данных используется инфраструктура Telegram. Для защитников это означает, что искать угрозу по «известному имени файла» или одной IOC уже мало. Исследователи советуют смотреть на поведение: неожиданные запросы системного пароля, повторяющееся принудительное закрытие приложений, аномальный доступ к данным браузеров и сохраненным учетным данным, а также подозрительные соединения, через которые данные могут уходить в Telegram. То есть фокус смещается с статического детекта на поведенческую аналитику, телеметрию конечных точек и нормальную видимость того, что вообще делает пользовательская станция.

Для разработчиков и бизнеса вывод довольно приземленный. Если сотрудник с рабочим Mac хранит в браузере доступы к облакам, админкам, Git-сервисам, CI/CD, внутренним панелям и криптокошелькам для Web3-проектов, одна такая атака быстро превращается из «проблемы конкретного ноутбука» в инцидент на уровне всей компании. Особенно неприятно это для стартапов и небольших продуктовых команд, где один и тот же человек одновременно имеет доступ к репозиториям, платежным системам, аналитике и продовым серверам. С точки зрения процессов ответ здесь скучный, но рабочий: объяснять сотрудникам, что сайт, который просит открыть Terminal, почти наверняка пытается их обмануть; ограничивать хранение критичных секретов в браузере; следить за расширениями; строить контроль аномалий на конечных точках, а не надеяться только на антивирус и здравый смысл.

Вся эта история хорошо ложится в более широкий тренд 2025-2026 годов: злоумышленники все чаще не взламывают систему, а уговаривают пользователя отключить защиту собственными руками. Для macOS это особенно показательно, потому что миф о «менее интересной мишени» и так давно трещит, а теперь к нему добавляется еще и зрелая социальная инженерия, рассчитанная на людей, которые не считают Terminal зоной риска. Чем больше корпоративных секретов живет в браузерах, кошельках и менеджерах паролей на обычных рабочих ноутбуках, тем ценнее становятся такие сценарии с одной вставленной командой.

Поделиться: Telegram X LinkedIn