ClickLock Stealer атакует macOS: кража паролей, криптокошельков и данных
Специалисты Group-IB Threat Intelligence обнаружили сложную вредоносную кампанию, нацеленную на пользователей macOS в Европе, Северной Америке и на Ближнем Востоке. ClickLock Stealer выделяется скрытными методами работы: он не требует повышения привилегий и не эксплуатирует уязвимости системы, полагаясь исключительно на социальную инженерию. По состоянию на 9 июня 2026 года вредоносный скрипт оставался незамеченным на VirusTotal, что подчеркивает его новизну и опасность.
Механизм доставки и маскировка
Предполагается, что распространение происходит через фишинговые URL и скомпрометированные домены WordPress, однако точные векторы атак пока не подтверждены. После запуска вредоносная программа демонстрирует поддельный интерфейс проверки Cloudflare, вынуждая жертву выполнить нужные действия. Начальный payload отключает взаимодействие с клавиатурой и запускает цепочку вредоносных компонентов, полностью блокируя нормальную работу системы.
Ключевые компоненты и их функциональность
ClickLock Stealer состоит из нескольких специализированных модулей:
- Credential stealer — крадет учетные данные из восьми различных браузеров, а также пароли macOS.
- Keychain stealer — извлекает сохраненные учетные записи Chrome из связки ключей операционной системы.
- Crypto stealer — нацелен на расширения криптокошельков, десктопные приложения кошельков и менеджеры паролей.
- GSocket-based backdoor — обеспечивает постоянный удаленный доступ к зараженной машине.
Вся похищенная информация эксфильтруется в Telegram-боты, что обеспечивает низкую заметность канала связи без необходимости развертывать традиционную C2-инфраструктуру.
Методы закрепления и уклонения
Вредонос активно использует психологическое давление: он создает ощущение срочности, принуждая жертву ввести пароль, и непрерывно завершает процессы, мешающие его работе. Если пользователь пытается отменить операцию или отказаться от ввода пароля, ClickLock Stealer сохраняет устойчивость через LaunchAgents и другие штатные механизмы macOS, гарантируя повторные попытки кражи данных.
Инфраструктура кампании опирается на скомпрометированные домены и легитимные сервисы с чистой репутацией, что значительно затрудняет обнаружение средствами сетевой защиты.
Целевые данные и мотивация
Атака носит финансово мотивированный характер. В фокусе злоумышленников — держатели криптовалют с высокой вероятностью владения ценными цифровыми активами. Среди целевых данных:
- учетные записи браузеров (охвачены восемь популярных приложений);
- расширения криптокошельков;
- настольные криптокошельки;
- менеджеры паролей.
Эксперты подчеркивают, что пользователям macOS следует проявлять повышенную бдительность к любым несанкционированным запросам терминала и соблюдать базовые правила security awareness, чтобы не стать жертвой этой скрытой угрозы.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



