Новый Stealer ClickLock для macOS представляет собой серьёзную угрозу: он разрушает все приложения жертвы каждые 210 миллисекунд до тех пор, пока не будет введен пароль. Это означает, что пользователь оказывается под давлением, вынужденный дать доступ к важным данным.
Как работает ClickLock
Stealer запускается через команду в терминале и создает фейковое системное окно для ввода пароля. Если жертва отказывается от ввода, он устанавливает два LaunchAgent и скрыто завершает свою работу. При следующем входе в систему, такие процессы, как Finder, Dock, Spotlight и браузеры, начинают прекращать свою работу, оставляя пользователю лишь одно окно ввода пароля.
Данные о жертвах и проникновение
По данным Group-IB, ClickLock с мая 2026 года поразил 100 объектов в 33 странах, при этом более половины жертв находятся в Европе. Аналитики предполагают, что данный вредоносный код все еще находится в разработке, так как в VirusTotal он не был обнаружен ни одним антивирусом до его анализа.
Проведенный анализ показал, что после успешной атаки злоумышленник получает доступ не только к паролю macOS, но и к зашифрованным данным Chrome, включая сохраненные пароли и историю.
Практические выводы для пользователей
Специалисты Group-IB рекомендуют всем, кто мог стать жертвой ClickLock, немедленно отозвать активные сеансы браузера и менять все пароли. Если вы сталкивались с подозрительными окнами или запросами на ввод пароля, следует быть особенно внимательными.
Новая угроза, подобная ClickLock, подчеркивает важность внимательности пользователей к безопасности своих данных. Пользователи должны быть готовы к борьбе с вредоносными программами и регулярно обновлять пароли, чтобы минимизировать риски.