ClickLock Stealer атакует macOS: кража паролей, криптокошельков и данных

Специалисты Group-IB Threat Intelligence обнаружили сложную вредоносную кампанию, нацеленную на пользователей macOS в Европе, Северной Америке и на Ближнем Востоке. ClickLock Stealer выделяется скрытными методами работы: он не требует повышения привилегий и не эксплуатирует уязвимости системы, полагаясь исключительно на социальную инженерию. По состоянию на 9 июня 2026 года вредоносный скрипт оставался незамеченным на VirusTotal, что подчеркивает его новизну и опасность.

Механизм доставки и маскировка

Предполагается, что распространение происходит через фишинговые URL и скомпрометированные домены WordPress, однако точные векторы атак пока не подтверждены. После запуска вредоносная программа демонстрирует поддельный интерфейс проверки Cloudflare, вынуждая жертву выполнить нужные действия. Начальный payload отключает взаимодействие с клавиатурой и запускает цепочку вредоносных компонентов, полностью блокируя нормальную работу системы.

Ключевые компоненты и их функциональность

ClickLock Stealer состоит из нескольких специализированных модулей:

  • Credential stealer — крадет учетные данные из восьми различных браузеров, а также пароли macOS.
  • Keychain stealer — извлекает сохраненные учетные записи Chrome из связки ключей операционной системы.
  • Crypto stealer — нацелен на расширения криптокошельков, десктопные приложения кошельков и менеджеры паролей.
  • GSocket-based backdoor — обеспечивает постоянный удаленный доступ к зараженной машине.

Вся похищенная информация эксфильтруется в Telegram-боты, что обеспечивает низкую заметность канала связи без необходимости развертывать традиционную C2-инфраструктуру.

Методы закрепления и уклонения

Вредонос активно использует психологическое давление: он создает ощущение срочности, принуждая жертву ввести пароль, и непрерывно завершает процессы, мешающие его работе. Если пользователь пытается отменить операцию или отказаться от ввода пароля, ClickLock Stealer сохраняет устойчивость через LaunchAgents и другие штатные механизмы macOS, гарантируя повторные попытки кражи данных.

Инфраструктура кампании опирается на скомпрометированные домены и легитимные сервисы с чистой репутацией, что значительно затрудняет обнаружение средствами сетевой защиты.

Целевые данные и мотивация

Атака носит финансово мотивированный характер. В фокусе злоумышленников — держатели криптовалют с высокой вероятностью владения ценными цифровыми активами. Среди целевых данных:

  • учетные записи браузеров (охвачены восемь популярных приложений);
  • расширения криптокошельков;
  • настольные криптокошельки;
  • менеджеры паролей.

Эксперты подчеркивают, что пользователям macOS следует проявлять повышенную бдительность к любым несанкционированным запросам терминала и соблюдать базовые правила security awareness, чтобы не стать жертвой этой скрытой угрозы.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: