偽のパスワード画面と強制終了されたウィンドウに塞がれたMacデスクトップを描く写真による編集用イメージ

ClickLock、パスワードを盗むためMacを使用不能に

Group-IBは、脆弱性ではなく強制を使う新たなmacOSスティーラーを分析した。

2026年7月20日OneMoreThing編集部4分製品

Group-IBは、2026年5月から活動するキャンペーンでClickLock Stealerを確認した。33か国で少なくとも100台が標的となり、確認された標的の半数超が欧州にある。初期コマンドはClickFix型ページ経由とみられるが、Group-IBは誘導ページ自体を直接観測していない。

実行後、ClickLockは約210ミリ秒ごとに操作中のアプリを終了させ、偽のパスワード画面を残して入力を迫る。ループは約83時間続く場合があり、別モジュールがブラウザー、キーチェーン、パスワード管理アプリ、暗号資産ウォレットのデータを集め、Telegramへ送信する。

これは画面ロック機能そのものでも、確認済みのmacOS脆弱性悪用でもない。デスクトップを強制的な入力画面に変えるソーシャルエンジニアリングだ。ウェブページの指示でTerminalにコマンドを貼り付けない。異常時はネットワークを切り、Macを終了し、正常な端末からパスワードを変更して専門家に相談する。

出典
Group-IB — ClickLock Stealer
BleepingComputer — New ClickLock macOS malware traps users into revealing login password
ENFRZHRUES