Новый вирус для Mac буквально вымогает пароль у пользователя. ⚠
Эксперты Group-IB обнаружили вредоносную программу ClickLock Stealer, которая заражает Mac без взлома системы и сложных уязвимостей. Ей достаточно убедить человека самостоятельно вставить команду в «Терминал» и запустить её.
Обычно всё начинается с поддельной проверки Cloudflare или сообщения в браузере. Пользователю предлагают скопировать команду в Terminal якобы для подтверждения, что он не робот.
После запуска вредонос:
— показывает фальшивую анимацию проверки;
— требует пароль от Mac;
— закрывает открытые приложения примерно каждые 0,2 секунды;
— фактически блокирует работу с компьютером;
— временно подавляет уведомления безопасности macOS.
Если пользователь сдаётся и вводит пароль, появляется уже настоящее системное окно с запросом доступа к связке ключей. После подтверждения вирус получает ключ шифрования Chrome и может украсть:
🔐 сохранённые пароли и cookie;
🔑 данные из «Связки ключей»;
💳 хранилища менеджеров паролей;
🪙 криптовалютные кошельки.
Украденная информация отправляется через Telegram-бота, а на Mac устанавливается скрытый бэкдор, замаскированный под процесс iCloud.
Кампания действует как минимум с мая 2026 года. Известно не менее чем о 100 пострадавших в 33 странах, причём больше половины случаев пришлись на Европу.
Apple уже добавила в macOS защиту от подобных атак: система предупреждает, когда команда для Terminal была скопирована с сайта, из чата или сообщения. Но главная защита остаётся прежней:
ни один нормальный сайт не попросит вас вставить команду в Terminal для проверки или подтверждения личности.
Все про маки @pro_mac
Post #1030
1.51K

- 👍 8
- 🔥 5
- 👌 3
- ❤ 1