Спеціалісти компанії Group-IB виявили нову загрозу для користувачів macOS — шкідливе ПЗ під назвою ClickLock. Програма створена для викрадення криптовалютних активів, даних браузерів, менеджерів паролів та іншої конфіденційної інформації. За даними BleepingComputer, вже заражено щонайменше 100 пристроїв у 33 країнах.
Як працює ClickLock?
ClickLock являє собою shell-скрипт із набором шкідливих команд. Зараження починається через схему ClickFix — метод соціальної інженерії, який спонукає користувача ввести команду в терміналі під виглядом «перевірки на людину» Cloudflare з анімованою смугою прогресу.
Після запуску скрипт виконує наступні дії:
- Вимикає комбінації клавіш;
- Приховує курсор у терміналі;
- Припиняє роботу Центру сповіщень macOS приблизно на шість годин;
- Завантажує додаткові модулі.
Потім на екрані з'являється підроблене вікно введення пароля macOS, яке містить справжнє ім'я користувача та логотип Apple. Якщо пароль вводиться, він перевіряється та надсилається зловмисникам у Telegram через API бота.
Що відбувається при відмові ввести пароль?
Якщо користувач відмовляється вводити пароль, ClickLock закріплюється в системі за допомогою LaunchAgent — спеціального фонового сценарію. Після наступного входу в macOS шкідлива програма кожні 210 мілісекунд завершує роботу основних процесів: файлового менеджера Finder, панелі Dock, веб-браузерів та інших компонентів системи. На екрані залишається лише вікно введення пароля. Цей цикл може тривати близько 83 годин або до моменту введення коректного пароля.
Додатково другий LaunchAgent з інтервалом 200 мілісекунд запитує доступ до «Ключівця» (Keychain) для отримання доступу до зашифрованого ключа безпеки (Chrome Safe Storage).
Які дані викрадає ClickLock?
Шкідлива програма збирає дані з браузерів Chrome, Firefox, Brave, Edge, Opera, Vivaldi, Arc та Chromium, включаючи:
- Збережені паролі;
- Файли cookie;
- Дані автозаповнення;
- Закладки;
- Локальне сховище.
Крім того, ClickLock викрадає дані криптовалютних гаманців, розширень менеджерів паролів, історію команд shell, конфігурацію FileZilla, відомості про систему та публічну IP-адресу. Зібрана інформація архівується в ZIP-файл і передається зловмисникам через Telegram. Файли розміром понад 40 МБ автоматично розділяються на частини.
Як захистити себе від ClickLock?
За словами спеціалістів Group-IB, виявити це ПЗ складно через використання скомпрометованих легітимних доменів та самознищення більшості модулів після виконання. Для захисту дослідники рекомендують:
- Не виконувати в терміналі команди, походження яких невідоме;
- При з'явленні вікна введення пароля одночасно з зависанням системи примусово вимкнути комп'ютер, утримуючи кнопку живлення;
- Завантажити macOS у безпечному режимі (Safe Mode).