
ClickLock 让 Mac 失去响应以窃取密码
Group-IB 发现,这款 macOS 窃取器依靠强迫而非漏洞。
Group-IB 发现,ClickLock Stealer 活跃于自 2026 年 5 月开始的攻击活动中。它已在 33 个国家至少针对 100 台设备,其中已识别目标超过一半位于欧洲。初始命令很可能通过 ClickFix 类型页面传播,但 Group-IB 没有直接观察到这些落地页。
命令运行后,ClickLock 大约每 210 毫秒终止交互应用,只留下假的密码对话框,迫使用户输入凭据。一个循环可持续约 83 小时;其他模块会搜索浏览器、钥匙串、密码管理器和加密货币钱包数据,再通过 Telegram 外传。
这不是传统的屏幕锁定,也不是已确认的 macOS 漏洞利用,而是把桌面变成强迫输入界面的社会工程攻击。不要执行网页要求粘贴到 Terminal 的命令。出现异常时应断开网络、关机,在干净设备上更改密码并寻求专业排查。