安全公司Group-IB披露一款名為ClickLock的macOS資訊竊取器,通過偽造系統密碼彈窗並持續殺死應用程式,脅迫用戶交出登錄密碼,已波及全球33個國家至少100名受害者。

只需在終端里粘貼一條命令,你的Mac就可能陷入長達83小時的密碼輸入循環——應用程式被反覆強制關閉,螢幕上只剩下一個真假難辨的系統密碼框。這就是安全研究公司Group-IB最新披露的macOS惡意軟體ClickLock Stealer。
與大多數依賴系統漏洞的惡意軟體不同,ClickLock的攻擊鏈條幾乎不涉及任何技術漏洞。它甚至不需要管理員權限,也不需要繞過蘋果的內置安全機制。

攻擊始於一個看似正常的網頁驗證流程。受害者被引導複製一段命令並粘貼到macOS終端中——頁面通常會偽裝成Cloudflare的人機驗證或瀏覽器安全檢查。一旦命令被執行,惡意軟體便開始在後台悄悄下載四個惡意組件:
憑證竊取模組:偽造macOS系統密碼對話框,輸入的密碼會實時發送給攻擊者;
Keychain竊取模組:獲取Chrome瀏覽器的Safe Storage加密密鑰,用於離線解密瀏覽器中保存的所有密碼和Cookie;
加密貨幣竊取模組:掃描超過30種加密錢包瀏覽器擴展和8款桌面錢包應用;
後門模組:安裝GSocket反向Shell工具,偽裝成iCloud進程,為攻擊者保留遠程訪問通道。

第一個ClickLock樣本於2026年6月9日上傳至VirusTotal時,所有安全廠商的檢測結果均為零。Group-IB研究人員根據代碼結構判斷,該惡意軟體仍在積極開發中,未來可能出現功能更強大的版本。
攻擊者利用被入侵的WordPress網站託管惡意負載,並通過基礎設施完成數據回傳和命令控制。這種輕量化的架構使得攻擊者無需搭建複雜的命令控制伺服器。

蘋果公司已在最新版macOS中對可疑終端命令粘貼行為增加了警告提示,但ClickLock的出現再次證明:再強的技術防線,也抵不過用戶的一次輕信。






