Исследователи обнаружили вирус ClickLock для macOS, ворующий пароли и криптовалюту
Новая угроза для пользователей macOS
Специалисты Group-IB обнаружили новое вредоносное ПО для macOS, получившее название ClickLock. Вирус завершает все активные процессы системы, чтобы заставить пользователей ввести пароль для входа. ПО предназначено для кражи криптовалютных активов, данных браузеров, менеджеров паролей и другой конфиденциальной информации. 
Схема заражения и методы атаки
Заражение ClickLock начинается через метод социальной инженерии ClickFix. Пользователь попадает на скомпрометированный сайт, где его побуждают вставить команду в терминал под видом «проверки на человека» Cloudflare с анимированной полосой прогресса. ClickLock представляет собой shell-скрипт с набором вредоносных команд, который уже успел заразить не менее 100 устройств в 33 странах, причем более половины находились в Европе.
После запуска скрипт отключает сочетания клавиш, скрывает курсор в терминале и прекращает работу Центра уведомлений macOS примерно на шесть часов, одновременно загружая дополнительные модули. На экране отображается поддельное окно ввода пароля macOS, содержащее настоящее имя пользователя и логотип Apple. Если пароль вводится, он проверяется и отправляется злоумышленникам в Telegram через API бота.
Механизм принуждения и закрепления в системе
При отказе пользователя ввести пароль ClickLock закрепляется в системе с помощью LaunchAgent и повторно активируется после следующего входа в macOS. После этого вредоносная программа каждые 210 миллисекунд завершает работу основных процессов, включая файловый менеджер Finder, панель Dock, веб-браузеры и другие компоненты системы, оставляя на экране только окно ввода пароля. Этот цикл способен продолжаться около 83 часов либо до момента ввода корректного пароля. Дополнительно второй LaunchAgent с интервалом 200 миллисекунд запрашивает доступ к «Связке ключей» для получения доступа к зашифрованному ключу безопасности Chrome Safe Storage.
Некоторые циклы могут работать до 34,7 дня, а NotificationCenter времененно отключается, чтобы скрыть предупреждения Gatekeeper. Вирус блокирует работу NotificationCenter примерно на 6 часов, чтобы операционная система не смогла показать пользователю предупреждения встроенной защиты.
Целевые данные и их вымогательство
ClickLock собирает данные из восьми популярных браузеров: Chrome, Firefox, Brave, Edge, Opera, Vivaldi, Arc и Chromium, включая сохраненные пароли, файлы cookie, данные автозаполнения, закладки и локальное хранилище. Кроме того, вредоносная программа похищет данные криптовалютных кошельков, расширений менеджеров паролей, историю команд shell, конфигурацию FileZilla, сведения о системе и публичный IP-адрес. Собранная информация архивируется в ZIP-файл и также передается злоумышленникам через Telegram, причем файлы размером более 40 Мбайт автоматически разделяются на части.
Ключ Chrome Safe Storage позволяет позже расшифровать украденные данные на компьютере атакующего. Финальным компонентом ClickLock является модифицированная версия открытого инструмента GSocket, обеспечивающая постоянный удаленный доступ к зараженной системе. 
Маскировка и уклонение от обнаружения
Вирус маскирует файл под компонент iCloud, а процесс под SystemUIServerl. По словам специалистов Group-IB, обнаружить это ПО сложно из-за использования скомпрометированных легитимных доменов и самоуничтожения большинства модулей после выполнения. На момент анализа ни один антивирусный движок на VirusTotal не распознал управляющий сценарий, загруженный 9 июня.
Рекомендации по защите
Group-IB советует не выполнять в терминале команды, происхождение которых неизвестно. При появлении окна ввода пароля одновременно с зависанием системы пользователям следует принудительно выключить компьютер, удерживая кнопку питания, после чего загрузить macOS в безопасном режиме (Safe Mode). 
Эксперты рекомендуют проверить автозагрузку в ~/Library/LaunchAgents/ на наличие подозрительных .plist файлов, а также директорию ~/Library/Application Support/iCloudsync на предмет бэкдора. Если данные были введены, оперативно завершить все активные сессии в браузерах с других устройств и сменить мастер-пароли кошельков и учетных записей. Cookie, ключи кошельков и другие секреты следует считать скомпрометированными.
macOS 26.4 предупреждает о подозрительной вставке в Terminal, однако позволяет продолжить действие вручную и блокирует только уже известные вредоносные программы.