
ClickLock 让 Mac 失去响应以窃取密码
Group-IB 发现,这款 macOS 窃取器依靠强迫而非漏洞。
Group-IB 发现,ClickLock Stealer 活跃于自 2026 年 5 月开始的攻击活动中。它已在 33 个国家至少针对 100 台设备,其中已识别目标超过一半位于欧洲。初始命令很可能通过 ClickFix 类型页面传播,但 Group-IB 没有直接观察到这些落地页。
命令运行后,ClickLock 大约每 210 毫秒终止交互应用,只留下假的密码对话框,迫使用户输入凭据。一个循环可持续约 83 小时;其他模块会搜索浏览器、钥匙串、密码管理器和加密货币钱包数据,再通过 Telegram 外传。
ClickLock 属于研究人员所称的“信息窃取器”(infostealer)一类:这种恶意软件的目标不是长期潜伏或勒索,而是快速、彻底地收割一切能带来访问权限的东西——浏览器保存的密码、会话 Cookie、自动填充数据、加密货币钱包文件和系统钥匙串。窃得的材料通常在几分钟内打包外传,随后被出售或用于账户接管,因此一次窃取器感染最好被当作一次全面的凭据泄露来处理,而不仅仅是设备问题。
疑似的传播途径与载荷本身同样重要。ClickFix 是近年来广泛蔓延的一类社会工程手法的名字:网页伪装成损坏的视频播放器、CAPTCHA 验证或一段“修复指引”,让访问者复制一条命令并粘贴到终端里,以解决所谓的问题。这种手法之所以奏效,是因为受害者亲手完成了安装,绕开了操作系统为下载程序附加的各种警告。整个过程没有利用任何漏洞,所以也没有任何安全补丁可以修复它。
它也契合一个更大的趋势。随着 Mac 平台份额增长,以及 Mac 上保存的东西——开发者凭据、企业会话、加密货币钱包——变得更有价值,针对 macOS 的窃取器家族不断增多。门禁(Gatekeeper)和 XProtect 等内置防线主要围绕恶意下载应用而设计;用户自愿在终端里输入一条命令,起点就是这些机制从未打算管辖的信任级别。
ClickLock 的独特之处在于施压机制。在密码对话框停留于屏幕的同时高速循环杀死用户的应用,制造出一种“只有输入密码才能治好”的系统故障感。手法粗糙,却在心理上颇为奏效:眼看窗口每秒被关闭数次的人,没有余力去审视一个对话框的真伪。而密码正是真正的战利品,因为在 macOS 上,登录密码可以解锁钥匙串——系统集中保存凭据的地方——胁迫得到这一个秘密,其余大部分也随之洞开。
即便身处压力之下,也有可靠的辨认线索。macOS 的正规密码提示不会按固定频率反复出现,不会在重启后不请自来,更不会源自某个网页要求执行命令的指示。真正的系统对话框总是可以通过关机摆脱;任何看起来是刻意设计来阻止您停下来思考的东西,本身就是警示信号。
这不是传统的屏幕锁定,也不是已确认的 macOS 漏洞利用,而是把桌面变成强迫输入界面的社会工程攻击。不要执行网页要求粘贴到 Terminal 的命令。出现异常时应断开网络、关机,在干净设备上更改密码并寻求专业排查;仅凭进入安全模式并不能证明恶意软件已被清除。
这个处置顺序的存在自有其理由:窃取器会立即行动,一旦压缩包已经发往 Telegram,清理 Mac 并不能把任何东西“偷回来”。这就是为什么第一步是在另一台确认干净的设备上更改密码——从电子邮件和任何能重置其他账户的账户开始——也是为什么一台既被胁迫又持续运行过的机器,值得考虑寻求专业协助。
预防则主要靠习惯。任何要求您打开终端的网页,无论说辞多么可信,都应视为敌意页面;没有任何正规服务会用这种方式修复播放或验证真人身份。使用为每个网站生成唯一密码的密码管理器,并在重要账户上开启双重认证,可以限制一份被收割的钥匙串的价值。对企业和机构而言,教训在于这类攻击针对的是人而不是软件,因此除了终端防护工具,还要靠安全意识和监测来应对。