Photo d’illustration d’un bureau Mac bloqué derrière une fausse demande de mot de passe et des fenêtres interrompues

ClickLock rend les Mac inutilisables pour voler les mots de passe

Group-IB décrit un voleur macOS qui mise sur la coercition, pas sur une faille.

20 juillet 2026Rédaction OneMoreThing4 minProduits

Group-IB a identifié ClickLock Stealer dans une campagne active depuis mai 2026. Au moins 100 systèmes ont été ciblés dans 33 pays, dont plus de la moitié des cibles identifiées en Europe. La commande initiale semble probablement diffusée par des pages de type ClickFix, mais Group-IB n’a pas observé directement ces pages.

Après son exécution, ClickLock ferme les applications interactives environ toutes les 210 millisecondes. Une fausse fenêtre de mot de passe reste affichée et pousse l’utilisateur à saisir ses identifiants. Une boucle peut durer environ 83 heures ; d’autres modules recherchent les données des navigateurs, du Trousseau, des gestionnaires de mots de passe et des portefeuilles crypto, puis envoient des archives vers Telegram.

Ce n’est ni un verrouillage d’écran classique ni un exploit macOS confirmé. Il s’agit d’une ingénierie sociale qui transforme le bureau en invite coercitive. Ne collez jamais une commande Terminal proposée par une page web. En cas de comportement suspect, déconnectez le Mac, éteignez-le, changez les mots de passe depuis un appareil sain et faites contrôler la machine ; le mode sans échec ne prouve pas à lui seul la suppression.

Sources
Group-IB — ClickLock Stealer
BleepingComputer — New ClickLock macOS malware traps users into revealing login password
ENJAZHRUES