---
title: "ClickLock: нове шкідливе ПЗ для macOS викрадає паролі та криптовалюту через підроблений екран входу"
description: "🚨 Нове шкідливе ПЗ ClickLock для macOS викрадає паролі та криптовалюту через підроблений екран входу. Вже заражено 100+ пристроїв у 33 країнах. ⚠️ Будьте обережні з командами в терміналі!"
date: 2026-07-18T13:43:55.000Z
lang: uk
url: https://xab.info/uk/posts/clicklock-nove-shkidlive-pz-dlya-macos-vykradae-paroli-ta-kriptovalyutu-uk
tags: [clicklock, macos, group-ib, malware, cybersecurity]
publisher: "XAB.info"
---

# ClickLock: нове шкідливе ПЗ для macOS викрадає паролі та криптовалюту через підроблений екран входу

![Хакер у цифрового інтерфейсу з попередженнями про кібератаку — ілюстрація загрози ClickLock для macOS](https://xab.info/media/2026/07/18/clicklock-novoe-vredonosnoe-po-dlya-macos-kradet-paroli-i-kriptovalyutu/clicklock-novoe-vredonosnoe-po-dlya-macos-kradet-paroli-i-kriptovalyutu-1.webp)

Спеціалісти компанії Group-IB виявили нову загрозу для користувачів macOS — шкідливе ПЗ під назвою ClickLock. Програма створена для викрадення криптовалютних активів, даних браузерів, менеджерів паролів та іншої конфіденційної інформації. За даними BleepingComputer, вже заражено щонайменше 100 пристроїв у 33 країнах.

### Як працює ClickLock?

ClickLock являє собою shell-скрипт із набором шкідливих команд. Зараження починається через схему ClickFix — метод соціальної інженерії, який спонукає користувача ввести команду в терміналі під виглядом «перевірки на людину» Cloudflare з анімованою смугою прогресу.

Після запуску скрипт виконує наступні дії:

  - Вимикає комбінації клавіш;

  - Приховує курсор у терміналі;

  - Припиняє роботу Центру сповіщень macOS приблизно на шість годин;

  - Завантажує додаткові модулі.

Потім на екрані з'являється підроблене вікно введення пароля macOS, яке містить справжнє ім'я користувача та логотип Apple. Якщо пароль вводиться, він перевіряється та надсилається зловмисникам у Telegram через API бота.

### Що відбувається при відмові ввести пароль?

Якщо користувач відмовляється вводити пароль, ClickLock закріплюється в системі за допомогою LaunchAgent — спеціального фонового сценарію. Після наступного входу в macOS шкідлива програма кожні 210 мілісекунд завершує роботу основних процесів: файлового менеджера Finder, панелі Dock, веб-браузерів та інших компонентів системи. На екрані залишається лише вікно введення пароля. Цей цикл може тривати близько 83 годин або до моменту введення коректного пароля.

Додатково другий LaunchAgent з інтервалом 200 мілісекунд запитує доступ до «Ключівця» (Keychain) для отримання доступу до зашифрованого ключа безпеки (Chrome Safe Storage).

### Які дані викрадає ClickLock?

Шкідлива програма збирає дані з браузерів Chrome, Firefox, Brave, Edge, Opera, Vivaldi, Arc та Chromium, включаючи:

  - Збережені паролі;

  - Файли cookie;

  - Дані автозаповнення;

  - Закладки;

  - Локальне сховище.

Крім того, ClickLock викрадає дані криптовалютних гаманців, розширень менеджерів паролів, історію команд shell, конфігурацію FileZilla, відомості про систему та публічну IP-адресу. Зібрана інформація архівується в ZIP-файл і передається зловмисникам через Telegram. Файли розміром понад 40 МБ автоматично розділяються на частини.

### Як захистити себе від ClickLock?

За словами спеціалістів Group-IB, виявити це ПЗ складно через використання скомпрометованих легітимних доменів та самознищення більшості модулів після виконання. Для захисту дослідники рекомендують:

  - Не виконувати в терміналі команди, походження яких невідоме;

  - При з'явленні вікна введення пароля одночасно з зависанням системи примусово вимкнути комп'ютер, утримуючи кнопку живлення;

  - Завантажити macOS у безпечному режимі (Safe Mode).