Специалисты компании Group-IB обнаружили новую угрозу для пользователей macOS — вредоносное ПО под названием ClickLock. Программа разработана для кражи криптовалютных активов, данных браузеров, менеджеров паролей и другой конфиденциальной информации. По данным BleepingComputer, уже заражено не менее 100 устройств в 33 странах.

Как работает ClickLock?

ClickLock представляет собой shell-скрипт с набором вредоносных команд. Заражение начинается через схему ClickFix — метод социальной инженерии, который побуждает пользователя ввести команду в терминал под видом «проверки на человека» Cloudflare с анимированной полосой прогресса.

После запуска скрипт выполняет следующие действия:

  • Отключает сочетания клавиш;
  • Скрывает курсор в терминале;
  • Прекращает работу Центра уведомлений macOS примерно на шесть часов;
  • Загружает дополнительные модули.

Затем на экране появляется поддельное окно ввода пароля macOS, содержащее настоящее имя пользователя и логотип Apple. Если пароль вводится, он проверяется и отправляется злоумышленникам в Telegram через API бота.

Что происходит при отказе ввести пароль?

Если пользователь отказывается вводить пароль, ClickLock закрепляется в системе с помощью LaunchAgent — специального фонового сценария. После следующего входа в macOS вредоносная программа каждые 210 миллисекунд завершает работу основных процессов: файлового менеджера Finder, панели Dock, веб-браузеров и других компонентов системы. На экране остаётся только окно ввода пароля. Этот цикл может продолжаться около 83 часов или до момента ввода корректного пароля.

Дополнительно второй LaunchAgent с интервалом 200 миллисекунд запрашивает доступ к «Связке ключей» для получения доступа к зашифрованному ключу безопасности (Chrome Safe Storage).

Какие данные крадёт ClickLock?

Вредоносная программа собирает данные из браузеров Chrome, Firefox, Brave, Edge, Opera, Vivaldi, Arc и Chromium, включая:

  • Сохранённые пароли;
  • Файлы cookie;
  • Данные автозаполнения;
  • Закладки;
  • Локальное хранилище.

Кроме того, ClickLock похищает данные криптовалютных кошельков, расширений менеджеров паролей, историю команд shell, конфигурацию FileZilla, сведения о системе и публичный IP-адрес. Собранная информация архивируется в ZIP-файл и передаётся злоумышленникам через Telegram. Файлы размером более 40 Мбайт автоматически разделяются на части.

Как защитить себя от ClickLock?

По словам специалистов Group-IB, обнаружить это ПО сложно из-за использования скомпрометированных легитимных доменов и самоуничтожения большинства модулей после выполнения. Для защиты исследователи рекомендуют:

  • Не выполнять в терминале команды, происхождение которых неизвестно;
  • При появлении окна ввода пароля одновременно с зависанием системы принудительно выключить компьютер, удерживая кнопку питания;
  • Загрузить macOS в безопасном режиме (Safe Mode).