---
title: "ClickLock: новое вредоносное ПО для macOS крадет пароли и криптовалюту через поддельный вход в систему"
description: "🚨 Новое вредоносное ПО ClickLock для macOS крадёт пароли и криптовалюту через поддельный вход в систему. Уже заражено 100+ устройств в 33 странах. ⚠️ Будьте осторожны с командами в терминале!"
date: 2026-07-18T13:43:55.000Z
lang: ru
url: https://xab.info/posts/clicklock-novoe-vredonosnoe-po-dlya-macos-kradet-paroli-i-kriptovalyutu
tags: [clicklock, macos, group-ib, malware, cybersecurity]
publisher: "XAB.info"
---

# ClickLock: новое вредоносное ПО для macOS крадет пароли и криптовалюту через поддельный вход в систему

![Хакер в темноте перед цифровым интерфейсом с предупреждениями о кибератаке — иллюстрация угрозы ClickLock для macOS](https://xab.info/media/2026/07/18/clicklock-novoe-vredonosnoe-po-dlya-macos-kradet-paroli-i-kriptovalyutu/clicklock-novoe-vredonosnoe-po-dlya-macos-kradet-paroli-i-kriptovalyutu-1.webp)

Специалисты компании Group-IB обнаружили новую угрозу для пользователей macOS — вредоносное ПО под названием ClickLock. Программа разработана для кражи криптовалютных активов, данных браузеров, менеджеров паролей и другой конфиденциальной информации. По данным BleepingComputer, уже заражено не менее 100 устройств в 33 странах.

### Как работает ClickLock?

ClickLock представляет собой shell-скрипт с набором вредоносных команд. Заражение начинается через схему ClickFix — метод социальной инженерии, который побуждает пользователя ввести команду в терминал под видом «проверки на человека» Cloudflare с анимированной полосой прогресса.

После запуска скрипт выполняет следующие действия:

  - Отключает сочетания клавиш;

  - Скрывает курсор в терминале;

  - Прекращает работу Центра уведомлений macOS примерно на шесть часов;

  - Загружает дополнительные модули.

Затем на экране появляется поддельное окно ввода пароля macOS, содержащее настоящее имя пользователя и логотип Apple. Если пароль вводится, он проверяется и отправляется злоумышленникам в Telegram через API бота.

### Что происходит при отказе ввести пароль?

Если пользователь отказывается вводить пароль, ClickLock закрепляется в системе с помощью LaunchAgent — специального фонового сценария. После следующего входа в macOS вредоносная программа каждые 210 миллисекунд завершает работу основных процессов: файлового менеджера Finder, панели Dock, веб-браузеров и других компонентов системы. На экране остаётся только окно ввода пароля. Этот цикл может продолжаться около 83 часов или до момента ввода корректного пароля.

Дополнительно второй LaunchAgent с интервалом 200 миллисекунд запрашивает доступ к «Связке ключей» для получения доступа к зашифрованному ключу безопасности (Chrome Safe Storage).

### Какие данные крадёт ClickLock?

Вредоносная программа собирает данные из браузеров Chrome, Firefox, Brave, Edge, Opera, Vivaldi, Arc и Chromium, включая:

  - Сохранённые пароли;

  - Файлы cookie;

  - Данные автозаполнения;

  - Закладки;

  - Локальное хранилище.

Кроме того, ClickLock похищает данные криптовалютных кошельков, расширений менеджеров паролей, историю команд shell, конфигурацию FileZilla, сведения о системе и публичный IP-адрес. Собранная информация архивируется в ZIP-файл и передаётся злоумышленникам через Telegram. Файлы размером более 40 Мбайт автоматически разделяются на части.

### Как защитить себя от ClickLock?

По словам специалистов Group-IB, обнаружить это ПО сложно из-за использования скомпрометированных легитимных доменов и самоуничтожения большинства модулей после выполнения. Для защиты исследователи рекомендуют:

  - Не выполнять в терминале команды, происхождение которых неизвестно;

  - При появлении окна ввода пароля одновременно с зависанием системы принудительно выключить компьютер, удерживая кнопку питания;

  - Загрузить macOS в безопасном режиме (Safe Mode).