安全公司Group-IB发现了一种新型macOS恶意软件,它正在野外传播,通过一连串虚假系统提示强迫用户交出密码。
这种名为“ClickLock Stealer”的恶意软件无需任何漏洞利用,也不需要提升权限即可生效。相反,攻击依赖于受害者将一条命令粘贴到Terminal中并运行它。该命令会执行一个脚本,随后一切便随之而来。
Group-IB并未直接观察到受害者是如何被诱导粘贴该命令的,但根据脚本的行为,该公司认为它是通过伪装成Cloudflare检查或浏览器验证步骤的假“ClickFix”页面提供的。此类页面会指示访问者复制命令并在Terminal中运行,作为所谓的“验证要求”。
一旦启动运行,该脚本会秘密下载多个模块,并显示一个模拟Cloudflare进度条的终端加载动画,假装在进行浏览器验证。如果用户拒绝出现的初始密码对话框,恶意软件便开始锁定系统使用。
具体来说,当密码提示保持在屏幕上时,恶意软件每210毫秒就会杀死所有可见应用程序,而桌面的其余部分会保持不可用状态,直到受害者屈服为止。与此同时,另一个循环会抑制macOS安全通知大约六小时。
如果用户妥协并输入密码,随后会强制弹出一个真正的macOS提示,要求允许访问Keychain项目。授予权限后,便会交出Chrome的“Safe Storage”AES密钥,这是浏览器用于加密保存的密码和Cookie的密钥。
获得登录密码和Chrome加密密钥后,ClickLock便会窃取浏览器凭证、Keychain数据、密码管理器保险库以及任何加密货币钱包,然后将所有数据发送到一个Telegram机器人。它还会安装一个伪装成iCloud进程的隐藏后门,以获得持续访问权限。
Group-IB表示,该活动自2026年5月以来一直活跃,已针对至少33个国家的100多名受害者。其中一半以上的受害者位于欧洲。
苹果已经更新了macOS,以尝试在攻击开始前防御此类攻击。在macOS Tahoe 26.4中,当用户尝试从网站、聊天或消息中向Terminal粘贴命令时,会出现警告,并在用户审查前阻止粘贴。(Opera浏览器最近也添加了类似功能。)
当macOS检测到已知恶意软件时,会直接阻止粘贴且无法覆盖。尽管如此,不言而喻的是,没有任何合法网站会要求用户将命令粘贴到Terminal中。






