展示被虚假密码提示和强制关闭窗口困住的 Mac 桌面的照片式编辑图

ClickLock 让 Mac 失去响应以窃取密码

Group-IB 发现,这款 macOS 窃取器依靠强迫而非漏洞。

2026年7月20日OneMoreThing 编辑部4 分钟产品

Group-IB 发现,ClickLock Stealer 活跃于自 2026 年 5 月开始的攻击活动中。它已在 33 个国家至少针对 100 台设备,其中已识别目标超过一半位于欧洲。初始命令很可能通过 ClickFix 类型页面传播,但 Group-IB 没有直接观察到这些落地页。

命令运行后,ClickLock 大约每 210 毫秒终止交互应用,只留下假的密码对话框,迫使用户输入凭据。一个循环可持续约 83 小时;其他模块会搜索浏览器、钥匙串、密码管理器和加密货币钱包数据,再通过 Telegram 外传。

这不是传统的屏幕锁定,也不是已确认的 macOS 漏洞利用,而是把桌面变成强迫输入界面的社会工程攻击。不要执行网页要求粘贴到 Terminal 的命令。出现异常时应断开网络、关机,在干净设备上更改密码并寻求专业排查。

来源
Group-IB — ClickLock Stealer
BleepingComputer — New ClickLock macOS malware traps users into revealing login password
ENFRJARUES