Спеціалісти компанії Group-IB виявили нову загрозу для користувачів macOS — шкідливе ПЗ під назвою ClickLock. Програма створена для викрадення криптовалютних активів, даних браузерів, менеджерів паролів та іншої конфіденційної інформації. За даними BleepingComputer, вже заражено щонайменше 100 пристроїв у 33 країнах.

Як працює ClickLock?

ClickLock являє собою shell-скрипт із набором шкідливих команд. Зараження починається через схему ClickFix — метод соціальної інженерії, який спонукає користувача ввести команду в терміналі під виглядом «перевірки на людину» Cloudflare з анімованою смугою прогресу.

Після запуску скрипт виконує наступні дії:

  • Вимикає комбінації клавіш;
  • Приховує курсор у терміналі;
  • Припиняє роботу Центру сповіщень macOS приблизно на шість годин;
  • Завантажує додаткові модулі.

Потім на екрані з'являється підроблене вікно введення пароля macOS, яке містить справжнє ім'я користувача та логотип Apple. Якщо пароль вводиться, він перевіряється та надсилається зловмисникам у Telegram через API бота.

Що відбувається при відмові ввести пароль?

Якщо користувач відмовляється вводити пароль, ClickLock закріплюється в системі за допомогою LaunchAgent — спеціального фонового сценарію. Після наступного входу в macOS шкідлива програма кожні 210 мілісекунд завершує роботу основних процесів: файлового менеджера Finder, панелі Dock, веб-браузерів та інших компонентів системи. На екрані залишається лише вікно введення пароля. Цей цикл може тривати близько 83 годин або до моменту введення коректного пароля.

Додатково другий LaunchAgent з інтервалом 200 мілісекунд запитує доступ до «Ключівця» (Keychain) для отримання доступу до зашифрованого ключа безпеки (Chrome Safe Storage).

Які дані викрадає ClickLock?

Шкідлива програма збирає дані з браузерів Chrome, Firefox, Brave, Edge, Opera, Vivaldi, Arc та Chromium, включаючи:

  • Збережені паролі;
  • Файли cookie;
  • Дані автозаповнення;
  • Закладки;
  • Локальне сховище.

Крім того, ClickLock викрадає дані криптовалютних гаманців, розширень менеджерів паролів, історію команд shell, конфігурацію FileZilla, відомості про систему та публічну IP-адресу. Зібрана інформація архівується в ZIP-файл і передається зловмисникам через Telegram. Файли розміром понад 40 МБ автоматично розділяються на частини.

Як захистити себе від ClickLock?

За словами спеціалістів Group-IB, виявити це ПЗ складно через використання скомпрометованих легітимних доменів та самознищення більшості модулів після виконання. Для захисту дослідники рекомендують:

  • Не виконувати в терміналі команди, походження яких невідоме;
  • При з'явленні вікна введення пароля одночасно з зависанням системи примусово вимкнути комп'ютер, утримуючи кнопку живлення;
  • Завантажити macOS у безпечному режимі (Safe Mode).