万益资讯网

网络安全企业Group-IB监测发现一款已在网络传播的新型macOS恶意程序,该

网络安全企业Group-IB监测发现一款已在网络传播的新型macOS恶意程序,该程序通过大量伪造系统弹窗胁迫用户交出设备密码。

该恶意程序被命名为ClickLock Stealer,无需利用系统漏洞、也无需预先获取高权限即可运作。整套攻击流程的核心,是诱导受害者将一段命令粘贴至终端并执行。命令运行后会启动恶意脚本,后续所有窃取行为都会依次展开。

Group-IB并未直接观测到受害者是如何被诱导粘贴命令的,但结合脚本行为研判,攻击者主要依托伪装成Cloudflare人机校验、浏览器安全验证页面的虚假ClickFix钓鱼页面实施诱导。这类页面会告知访客,必须复制一段命令在终端运行,才能完成安全核验。

脚本启动后,会在后台静默下载多个恶意模块,同时在终端内加载动画,模仿Cloudflare浏览器校验的进度条界面。一旦弹出首次密码授权弹窗遭到用户拒绝,恶意程序便会开始限制系统正常使用。

具体攻击逻辑:只要密码弹窗未被确认,该程序会以210毫秒为间隔强制关闭所有前台应用,桌面整体处于锁定不可操作状态,直至用户妥协输入密码。与此同时,另一组后台循环程序会屏蔽macOS系统安全通知,屏蔽时长约六小时。

当用户被迫输入登录密码后,系统会弹出原生授权弹窗,要求允许程序访问钥匙串内容。一旦用户授权,恶意程序就能获取Chrome浏览器用于加密已保存密码、Cookie的AES安全存储密钥。

拿到设备登录密码与浏览器加密密钥后,ClickLock Stealer会批量窃取浏览器账号凭据、系统钥匙串数据、密码管理器库文件、各类加密钱包信息,并将全部隐私数据发送至Telegram机器人。程序还会安装伪装成iCloud进程的隐蔽后门,实现长期驻留、持续入侵设备。

Group-IB表示,该攻击活动自2026年5月起已持续运作,全球33个国家或地区至少已有100名受害者,超半数受害用户位于欧洲地区。

Apple已提前推送macOS系统更新,针对性防范此类攻击。在macOS Tahoe 26.4版本中,系统新增安全提醒:当用户尝试将网页、聊天消息内的命令粘贴进终端时,系统会弹出警告,需人工确认后才允许完成粘贴操作。

对于系统已标记的已知恶意命令,macOS会直接拦截粘贴行为,无法手动绕过。需要明确的是:任何正规网站,都绝不会要求用户往终端内粘贴命令执行操作。