Специалисты Group-IB обнаружили новое вредоносное ПО для macOS под названием ClickLock. Программа завершает все активные процессы системы, чтобы вынудить пользователя ввести пароль. Цель — кража криптовалюты, данных браузеров и паролей.
По данным BleepingComputer, ClickLock — это shell-скрипт с набором вредоносных команд, заразивший не менее 100 устройств в 33 странах.
Заражение начинается через схему ClickFix — метод социальной инженерии, побуждающий вставить команду в терминал под видом «проверки на человека» Cloudflare с анимированной полосой прогресса.
После запуска скрипт отключает горячие клавиши, скрывает курсор и на ~6 часов останавливает Центр уведомлений macOS, загружая дополнительные модули. Затем появляется поддельное окно ввода пароля с реальным именем пользователя и логотипом Apple.
Если пароль введён, он проверяется и отправляется злоумышленникам в Telegram через API бота. При отказе ClickLock закрепляется через LaunchAgent и повторно активируется при следующем входе.
Далее вредонос каждые 210 мс завершает основные процессы — Finder, Dock, браузеры и другие компоненты, оставляя только окно ввода пароля. Цикл длится около 83 часов или до ввода корректного пароля.
Второй LaunchAgent с интервалом 200 мс запрашивает доступ к «Связке ключей» ради зашифрованного ключа безопасности (Chrome Safe Storage).
Программа собирает данные из браузеров Chrome, Firefox, Brave, Edge, Opera, Vivaldi, Arc и Chromium: пароли, cookie, автозаполнение, закладки и локальное хранилище.
Также похищаются данные криптокошельков, менеджеров паролей, история команд shell, конфигурация FileZilla, сведения о системе и публичный IP. Всё архивируется в ZIP и отправляется через Telegram, а файлы свыше 40 Мбайт делятся на части.
Финальный компонент — модифицированная версия открытого инструмента GSocket, обеспечивающая постоянный удалённый доступ. Обнаружение осложнено использованием скомпрометированных легитимных доменов и самоуничтожением модулей.
Для защиты не выполняйте в терминале команды неизвестного происхождения. При зависании системы с окном пароля выключите компьютер кнопкой питания и загрузите macOS в безопасном режиме (Safe Mode).

0 комментариев