Queen

ClickLock: новый вирус для macOS блокирует систему ради пароля

image source

Специалисты Group-IB обнаружили новое вредоносное ПО для macOS под названием ClickLock. Программа завершает все активные процессы системы, чтобы вынудить пользователя ввести пароль. Цель — кража криптовалюты, данных браузеров и паролей.

По данным BleepingComputer, ClickLock — это shell-скрипт с набором вредоносных команд, заразивший не менее 100 устройств в 33 странах.

Заражение начинается через схему ClickFix — метод социальной инженерии, побуждающий вставить команду в терминал под видом «проверки на человека» Cloudflare с анимированной полосой прогресса.

После запуска скрипт отключает горячие клавиши, скрывает курсор и на ~6 часов останавливает Центр уведомлений macOS, загружая дополнительные модули. Затем появляется поддельное окно ввода пароля с реальным именем пользователя и логотипом Apple.

Если пароль введён, он проверяется и отправляется злоумышленникам в Telegram через API бота. При отказе ClickLock закрепляется через LaunchAgent и повторно активируется при следующем входе.

Далее вредонос каждые 210 мс завершает основные процессы — Finder, Dock, браузеры и другие компоненты, оставляя только окно ввода пароля. Цикл длится около 83 часов или до ввода корректного пароля.

Второй LaunchAgent с интервалом 200 мс запрашивает доступ к «Связке ключей» ради зашифрованного ключа безопасности (Chrome Safe Storage).

Программа собирает данные из браузеров Chrome, Firefox, Brave, Edge, Opera, Vivaldi, Arc и Chromium: пароли, cookie, автозаполнение, закладки и локальное хранилище.

Также похищаются данные криптокошельков, менеджеров паролей, история команд shell, конфигурация FileZilla, сведения о системе и публичный IP. Всё архивируется в ZIP и отправляется через Telegram, а файлы свыше 40 Мбайт делятся на части.

Финальный компонент — модифицированная версия открытого инструмента GSocket, обеспечивающая постоянный удалённый доступ. Обнаружение осложнено использованием скомпрометированных легитимных доменов и самоуничтожением модулей.

Для защиты не выполняйте в терминале команды неизвестного происхождения. При зависании системы с окном пароля выключите компьютер кнопкой питания и загрузите macOS в безопасном режиме (Safe Mode).

источник

0 комментариев

Редактор комментария
Пока нет комментариев
Станьте первым, кто оставит мнение на этот топик