一种新发现的名为 ClickLock 的 macOS 信息窃取程序使用虚假的系统提示和重复的应用程序崩溃来迫使受害者输入 Mac 登录密码。它还窃取浏览器数据、加密货币钱包、密码管理器信息、钥匙串内容和身份验证 cookie。
该恶意软件不会利用 macOS 零日漏洞或自行获得提升的权限。相反,它依赖于社会工程。根据Group-IB ClickLock 分析,受害者可能会遇到一个虚假的浏览器验证页面,告诉他们复制命令并将其粘贴到终端中。
一旦受害者运行该命令,ClickLock 就会下载多个模块,显示一个伪造的 macOS 密码对话框,并开始收集信息。如果受害者拒绝输入密码,恶意软件就会安装持久性组件,使 Mac 在下次登录后几乎无法使用。
感染链似乎始于 ClickFix 社交工程技术。恶意网站会呈现虚假的 Cloudflare 式验证过程,并指示访问者在终端中运行命令。
该命令启动一个协调器脚本,显示一个虚假的验证进度条。当用户观看动画时,脚本会下载用于密码盗窃、钥匙串访问、加密货币盗窃、数据收集和远程访问的单独组件。
研究人员并没有直接观察原始的诱饵页面。因此,他们无法确认攻击者是否通过网络钓鱼、恶意广告、受损网站、社交媒体或搜索引擎中毒将受害者引导至该网站。
| 攻击阶段 | 单击锁定活动 |
|---|---|
| 初始诱饵 | 可疑的 ClickFix 页面显示虚假的浏览器验证请求 |
| 用户执行 | 受害者将命令复制到 macOS 终端 |
| 分散注意力 | 出现假的 Cloudflare 进度动画 |
| 有效负载交付 | 该脚本下载凭证、钥匙串、加密货币和后门模块 |
| 密码被盗 | 伪造的 macOS 身份验证对话框请求登录密码 |
| 强制互动 | 如果受害者拒绝,LaunchAgents 会反复终止应用程序 |
| 数据盗窃 | 收集的信息被存档并通过 Telegram 基础设施发送 |
| 远程访问 | 修改后的 GSocket 组件提供持久的反向 shell |
ClickLock 在密码拒绝后使用应用程序终止循环
ClickLock 最初采取了一种更安静的方法。它通过以下方式使用 AppleScriptosascript实用程序显示带有受害者用户名和 Apple 图标的密码对话框。该对话框类似于合法的 macOS 身份验证请求。
恶意软件根据本地目录服务检查提交的密码。此验证允许它在将凭证发送到攻击者控制的 Telegram 机器人之前识别工作密码。
如果用户取消第一个提示,ClickLock 会将两个属性列表文件放入用户的 LaunchAgents 目录中并退出。下次登录时,凭据窃取模块大约每 210 毫秒开始终止可见应用程序。
- 发现者
- 码头
- 聚光灯
- 终端
- 活动监视器
- 系统设置
- 通知中心
- 流行的网络浏览器
重复终止使密码对话框成为屏幕上为数不多的可用元素之一。 ClickLock 还会抑制通知中心约六个小时,这可以防止某些安全通知出现。
假密码和真密码提示支持攻击
ClickLock 使用不止一种类型的身份验证请求。它的第一个对话框是一个假提示,旨在捕获 Mac 登录密码。另一个组件尝试访问 Chrome 的安全存储加密密钥,导致 macOS 显示真正的钥匙串授权请求。
恶意软件用另一个进程终止循环包围真正的请求。这使得用户很难在继续使用计算机的同时打开工具、调查行为或驳回请求。
内置 macOS 防御仍然提供重要的保护层。苹果的macOS 恶意软件防护指南描述 Gatekeeper、Notarization 和 XProtect 如何阻止或修复已知恶意软件。 ClickLock 试图通过说服受害者直接运行 shell 命令来避开这些控制。
ClickLock 窃取哪些信息?
ClickLock 不仅仅是一个密码窃取脚本。 Group-IB 发现了旨在搜索浏览器配置文件、密码管理器扩展、桌面加密货币钱包、macOS 钥匙串数据、shell 历史记录和保存的文件传输凭据的模块。
该恶意软件针对 8 个浏览器、31 个加密货币钱包扩展、7 个密码管理器扩展和 8 个桌面钱包应用程序。它还可以提取与六个区块链网络相关的加密货币地址。

最新的ClickLock 威胁报告称该活动针对 33 个国家的至少 100 名用户,其中一半以上的已确定目标位于欧洲。研究人员发现证据表明该行动自 2026 年 5 月以来一直在进行。
| 有针对性的信息 | 示例 |
|---|---|
| 系统凭证 | macOS 登录密码和钥匙串数据 |
| 浏览器信息 | 密码、cookie、登录数据库、书签和浏览数据 |
| 密码管理器 | 来自七个基于浏览器的密码管理器扩展的数据 |
| 加密货币资产 | 钱包扩展、桌面钱包文件和区块链地址 |
| 系统详情 | 用户名、macOS 版本、CPU、内存、磁盘大小和公共 IP 地址 |
| 开发者和网络数据 | Shell 历史记录和保存的 FTP 凭据 |
| 远程访问 | 基于 GSocket 的持久反向 shell |
ClickLock 留下持久后门
协调器下载开源 GSocket 部署脚本的修改版本。该组件会安装一个伪装成 iCloud 相关进程的反向 shell,使攻击者能够继续访问受感染的 Mac。
大多数 ClickLock 组件在窃取数据后会自行删除。他们还可以更改时间戳并删除持久性文件以减少留下的证据。然而,GSocket 后门仍然安装,在初始盗窃完成后允许访问。
这意味着恢复正常的应用程序行为并不能证明 Mac 是安全的。攻击者可能已经拥有登录密码、浏览器 cookie、加密密钥、钱包文件和持久远程连接。
如果 ClickLock 开始关闭 Mac 应用程序该怎么办
用户不应在应用程序反复关闭时出现的意外提示中输入密码。他们应该断开 Mac 与网络的连接并将其关闭。
Group-IB 建议在安全模式下重新启动受影响的计算机以进行调查。 Apple 在其官方文档中为基于 Intel 的 Mac 和 Apple Silicon 系统提供了不同的启动步骤安全模式说明.

任何运行可疑终端命令的人都应将设备视为已泄露,即使密码提示从未出现。 ClickLock 开始下载并执行其他模块,同时屏幕上仍保留虚假的验证动画。
- 断开 Mac 与 Wi-Fi、以太网和企业 VPN 服务的连接。
- 不要在意外的对话框中输入密码。
- 关闭计算机并以安全模式重新启动。
- 通过单独的设备联系组织的安全或 IT 团队。
- 在删除文件之前保留日志和其他证据。
- 撤销浏览器会话和身份验证令牌。
- 从受信任、不受影响的设备更改暴露的密码。
- 如果钱包密钥可能已暴露,请将加密货币资产转移到新创建的钱包中。
- 检查账户是否存在未经授权的访问和金融交易。
- 如果调查人员无法确定所有持久性已被删除,请重建 Mac。
安全团队的检测机会
仅签名检测可能会错过此攻击。当 Group-IB 分析原始脚本时,VirusTotal 没有检测到该脚本,并且一些有效负载来自以前信誉良好的受感染网站。
行为监控提供了更强大的机会。安全团队可以查找由 shell 进程启动的 AppleScript 密码对话框、快速应用程序终止命令、意外的 LaunchAgent 创建以及请求浏览器钥匙串条目的 shell 脚本。
苹果表示,XProtect 将基于签名的保护与行为检测相结合,并独立于完整的操作系统更新接收安全情报。组织应保持自动安全更新启用状态,并监控来自 Apple 端点安全接口的事件(如果可以通过Apple 平台安全指南.
- 重复警报
pkill或者killall以亚秒间隔发出命令。 - 监视在下面创建文件的 shell 进程
~/Library/LaunchAgents/. - 调查下的意外文件
~/.cacheb/. - 旗帜
security find-generic-password来自异常父进程的请求。 - 检测对浏览器配置文件目录的批量访问,然后创建存档。
- 检查从不需要 Telegram API 的端点到 Telegram API 的出站连接。
- 当终端或 shell 解释器收到完全磁盘访问权限时发出警报。
- 限制用户不需要的受管理 Mac 上的终端访问。
为什么 ClickFix 培训对 Mac 用户很重要
ClickLock 取决于受害者执行第一个执行步骤。合法的浏览器验证服务不需要用户打开终端并粘贴 shell 命令。
安全意识计划应专门针对复制粘贴攻击。仅涵盖恶意附件和可疑链接的培训可能无法让用户为呈现技术性命令作为验证码或安全检查的页面做好准备。
组织还应记录难以操作的 Mac 的恢复过程。苹果的Mac 安全模式指南解释了如何在不加载所有正常启动软件的情况下启动苹果芯片和英特尔系统,这可以支持调查和遏制。
FAQ
什么是 ClickLock 窃取者?
ClickLock 是一种模块化 macOS 信息窃取程序,它使用虚假密码提示、应用程序终止循环、数据窃取模块和持久后门。
ClickLock 是否利用了 macOS 漏洞?
研究人员没有发现任何证据表明 ClickLock 需要零日漏洞或权限升级漏洞。它主要依赖于社会工程和受害者执行的命令。
ClickLock 如何感染 Mac?
Group-IB 高度确信攻击者使用 ClickFix 样式页面来说服用户将恶意命令复制到终端中。确切的诱饵页面和流量来源尚未得到证实。
为什么 ClickLock 会关闭 Mac 应用程序?
如果受害者取消初始密码提示,ClickLock 会安装 LaunchAgents,在下次登录后重复终止可见应用程序。这会迫使用户输入密码或批准钥匙串访问。
ClickLock 可以窃取哪些数据?
它的目标是 macOS 登录密码、钥匙串数据、浏览器密码和 cookie、密码管理器扩展、加密货币钱包、shell 历史记录、FTP 凭据和系统信息。
如果 ClickLock 显示密码提示,用户应该怎么做?
他们不应该输入密码。他们应该断开 Mac、将其关闭、以安全模式重新启动,并联系安全专业人员或其组织的事件响应团队。
