Человек в толстовке с капюшоном работает за двумя ноутбуками MacBook в тёмной комнате

ClickLock делает Mac непригодным для работы ради кражи паролей

Group-IB описала новый стилер macOS, который давит на пользователя, а не эксплуатирует уязвимость.

20 июля 2026 г.4 минПродукты

Group-IB обнаружила ClickLock Stealer в кампании, действующей с мая 2026 года. По меньшей мере 100 систем в 33 странах стали целями, причём более половины выявленных целей находятся в Европе. Вероятно, исходная команда доставляется через страницы типа ClickFix, но Group-IB не наблюдала сами страницы напрямую.

После запуска ClickLock примерно каждые 210 миллисекунд закрывает интерактивные приложения и оставляет поддельное окно пароля, вынуждая пользователя вводить данные. Один цикл может длиться около 83 часов; другие модули ищут данные браузеров, связки ключей, менеджеров паролей и криптокошельков, отправляя архивы в Telegram.

ClickLock принадлежит к категории, которую исследователи называют инфостилерами: это вредоносное ПО, чья цель — не закрепление в системе и не выкуп, а быстрый и тщательный сбор всего, что даёт доступ: сохранённых паролей браузера, cookie сессий, данных автозаполнения, файлов криптокошельков и системных связок ключей. Украденное обычно упаковывается и уходит за считанные минуты, а затем продаётся или используется для захвата аккаунтов — поэтому заражение стилером правильнее считать полной компрометацией учётных данных, а не проблемой одного устройства.

Предполагаемый канал доставки важен не меньше полезной нагрузки. ClickFix — название широко распространившейся в последние годы схемы социальной инженерии: веб-страница изображает сломанный видеоплеер, CAPTCHA или инструкцию по устранению неполадки и предлагает посетителю скопировать команду и вставить её в терминал, чтобы решить мнимую проблему. Приём работает потому, что установку выполняет сама жертва, обходя предупреждения, которыми операционная система сопровождает загруженные программы. Ни одна уязвимость не эксплуатируется, поэтому патчу безопасности здесь нечего исправлять.

Это вписывается и в более широкий сдвиг. Семейства стилеров, нацеленных на macOS, множатся по мере роста доли платформы и ценности того, что хранят Mac: учётные данные разработчиков, корпоративные сессии, криптокошельки. Встроенные механизмы вроде Gatekeeper и XProtect создавались в первую очередь против вредоносных загружаемых приложений; пользователь, добровольно вводящий команду в Terminal, стартует с уровня доверия, который эти механизмы никогда не были призваны контролировать.

ClickLock отличает механика давления. Закрытие приложений пользователя в быстром цикле при постоянно висящем окне пароля создаёт ощущение системного сбоя, который якобы лечится только паролем. Это грубо, но психологически точно: человек, на глазах у которого окна умирают несколько раз в секунду, не в том состоянии, чтобы проверять подлинность диалога. А пароль — главный приз: в macOS пароль входа открывает Связку ключей, где система концентрирует сохранённые учётные данные, — выманив этот единственный секрет, злоумышленник открывает большую часть остального.

Надёжные признаки есть даже под давлением. Настоящие запросы пароля macOS не появляются заново по фиксированному циклу, не переживают перезагрузку без приглашения и никогда не возникают по указанию веб-страницы выполнить команду. Из подлинного системного диалога всегда можно выйти, выключив компьютер; всё, что будто нарочно мешает вам остановиться и подумать, само по себе является тревожным знаком.

Это не обычная блокировка экрана и не подтверждённая эксплуатация уязвимости macOS. Это социальная инженерия, превращающая рабочий стол в инструмент принуждения. Никогда не вставляйте в Terminal команды, предложенные веб-страницей. Если такое поведение проявилось, отключите Mac от сети, выключите его, смените пароли с чистого устройства и обратитесь за профессиональной помощью; безопасный режим сам по себе не доказывает удаление.

Порядок действий существует не случайно: стилеры действуют немедленно, и когда архивы уже ушли в Telegram, очистка Mac ничего не вернёт. Поэтому первым делом меняют пароли с другого, заведомо чистого устройства — начиная с почты и любых аккаунтов, способных сбрасывать остальные, — и поэтому стоит подумать о профессиональной помощи, если машина одновременно подверглась принуждению и оставалась включённой.

Профилактика же — в основном привычка. Считайте враждебной любую веб-страницу, просящую открыть Terminal, какой бы правдоподобной ни была её легенда; ни один легитимный сервис не чинит воспроизведение видео и не проверяет «человечность» таким способом. Менеджер паролей с уникальными паролями для каждого сайта плюс двухфакторная аутентификация на важных аккаунтах ограничивают ценность одной украденной связки ключей. Для организаций урок в том, что этот класс атак нацелен на людей, а не на программы, поэтому противостоят ему осведомлённость и мониторинг не меньше, чем средства защиты конечных устройств.

Источники
Group-IB — ClickLock Stealer
BleepingComputer — New ClickLock macOS malware traps users into revealing login password
ENFRJAZHES