Компания по кибербезопасности Group-IB обнаружила в дикой природе новый образец вредоносного ПО для macOS, который заставляет пользователей раскрывать пароли с помощью серии поддельных системных запросов.

Вредоносная программа, получившая название «ClickLock Stealer», не требует эксплойтов или повышенных привилегий для работы. Вместо этого атака строится на том, что жертва сама копирует и вставляет команду в Терминал, а затем запускает её. После этого выполняется скрипт, и всё остальное происходит автоматически.
Специалисты Group-IB не смогли напрямую отследить, как именно злоумышленники заманивают жертв, заставляя их вводить команду, но, судя по поведению скрипта, эксперты полагают, что она распространяется через поддельные страницы «ClickFix», имитирующие проверку Cloudflare или процесс верификации браузера. Такие страницы инструктируют посетителей скопировать команду и выполнить её в Терминале под предлогом «необходимой проверки».
После запуска скрипт незаметно загружает несколько модулей и отображает в Терминале анимацию загрузки, имитирующую индикатор прогресса проверки Cloudflare. Если пользователь закрывает появившееся диалоговое окно с запросом пароля, вредоносное ПО начинает блокировать работу системы.
В частности, программа принудительно завершает все открытые приложения каждые 210 миллисекунд, пока запрос пароля остается на экране, делая рабочий стол непригодным для использования, пока жертва не сдастся. В это же время другой цикл подавляет уведомления безопасности macOS в течение примерно шести часов.
Если пользователь сдается и вводит свой пароль, система принудительно выводит на передний план второй, уже настоящий запрос macOS, требующий разрешения на доступ к элементу Связки ключей (Keychain). Предоставление этого доступа передает злоумышленникам AES-ключ «Safe Storage» от браузера Chrome, который используется для шифрования сохраненных паролей и файлов cookie.
Получив пароль для входа в систему и ключ шифрования Chrome, ClickLock похищает учетные данные из браузера, данные Связки ключей, хранилища менеджеров паролей и любые криптовалютные кошельки, после чего отправляет всё это боту в Telegram. Кроме того, программа устанавливает скрытый бэкдор, замаскированный под процесс iCloud, чтобы обеспечить постоянный доступ к системе.
По данным Group-IB, эта кампания активна с мая 2026 года, и её жертвами стали как минимум 100 человек в 33 странах. Более половины пострадавших находятся в Европе.
Компания Apple уже обновила macOS, чтобы обеспечить защиту от подобного типа атак до их реализации. В macOS Tahoe 26.4 было добавлено предупреждение, которое появляется, когда пользователь пытается вставить команду в Терминал с веб-сайта, из чата или сообщения, и блокирует вставку до тех пор, пока пользователь не ознакомится с текстом команды. (Браузер Opera также недавно добавил аналогичную функцию.)
В случаях, когда macOS обнаруживает известное вредоносное ПО, вставка команды блокируется полностью без возможности обхода. Тем не менее, стоит помнить: ни один легитимный веб-сайт никогда не попросит пользователя вставлять команды в Терминал.