Специалисты компании Group-IB обнаружили новую угрозу для пользователей macOS — вредоносное ПО под названием ClickLock. Программа разработана для кражи криптовалютных активов, данных браузеров, менеджеров паролей и другой конфиденциальной информации. По данным BleepingComputer, уже заражено не менее 100 устройств в 33 странах.
Как работает ClickLock?
ClickLock представляет собой shell-скрипт с набором вредоносных команд. Заражение начинается через схему ClickFix — метод социальной инженерии, который побуждает пользователя ввести команду в терминал под видом «проверки на человека» Cloudflare с анимированной полосой прогресса.
После запуска скрипт выполняет следующие действия:
- Отключает сочетания клавиш;
- Скрывает курсор в терминале;
- Прекращает работу Центра уведомлений macOS примерно на шесть часов;
- Загружает дополнительные модули.
Затем на экране появляется поддельное окно ввода пароля macOS, содержащее настоящее имя пользователя и логотип Apple. Если пароль вводится, он проверяется и отправляется злоумышленникам в Telegram через API бота.
Что происходит при отказе ввести пароль?
Если пользователь отказывается вводить пароль, ClickLock закрепляется в системе с помощью LaunchAgent — специального фонового сценария. После следующего входа в macOS вредоносная программа каждые 210 миллисекунд завершает работу основных процессов: файлового менеджера Finder, панели Dock, веб-браузеров и других компонентов системы. На экране остаётся только окно ввода пароля. Этот цикл может продолжаться около 83 часов или до момента ввода корректного пароля.
Дополнительно второй LaunchAgent с интервалом 200 миллисекунд запрашивает доступ к «Связке ключей» для получения доступа к зашифрованному ключу безопасности (Chrome Safe Storage).
Какие данные крадёт ClickLock?
Вредоносная программа собирает данные из браузеров Chrome, Firefox, Brave, Edge, Opera, Vivaldi, Arc и Chromium, включая:
- Сохранённые пароли;
- Файлы cookie;
- Данные автозаполнения;
- Закладки;
- Локальное хранилище.
Кроме того, ClickLock похищает данные криптовалютных кошельков, расширений менеджеров паролей, историю команд shell, конфигурацию FileZilla, сведения о системе и публичный IP-адрес. Собранная информация архивируется в ZIP-файл и передаётся злоумышленникам через Telegram. Файлы размером более 40 Мбайт автоматически разделяются на части.
Как защитить себя от ClickLock?
По словам специалистов Group-IB, обнаружить это ПО сложно из-за использования скомпрометированных легитимных доменов и самоуничтожения большинства модулей после выполнения. Для защиты исследователи рекомендуют:
- Не выполнять в терминале команды, происхождение которых неизвестно;
- При появлении окна ввода пароля одновременно с зависанием системы принудительно выключить компьютер, удерживая кнопку питания;
- Загрузить macOS в безопасном режиме (Safe Mode).