Обнаружена новая вредоносная программа ClickLock Stealer для macOS: атака через поддельные страницы Cloudflare и блокировка системы

Stealer

Специалисты Group-IB Threat Intelligence выявили ранее неизвестную вредоносную программу, нацеленную на пользователей macOS. Аналитики назвали её ClickLock Stealer из‑за сочетания двух техник: фишинговой страницы, маскирующейся под проверку Cloudflare, и принудительной блокировки рабочего стола до момента ввода пароля жертвы. На момент обнаружения образец вредоносного скрипта не обнаруживался ни одним из антивирусных движков VirusTotal.

Описание

Вредоносная программа распространяется через поддельные веб-страницы, использующие технику ClickFix. Жертву убеждают скопировать команду из браузера и вставить её в Терминал. После выполнения команды на экране отображается анимированная строка прогресса, имитирующая проверку Cloudflare "Вы не бот", а в фоне запускается загрузка четырёх модулей. Оркестратор отключает клавиатурные прерывания и скрывает курсор, не давая пользователю прервать атаку.

Первым делом злоумышленники пытаются получить пароль учётной записи macOS через поддельный диалог System Preferences, загружая иконку Apple с удалённого сервера. Если жертва вводит верный пароль, он немедленно отправляется в Telegram-бот. Если пользователь нажимает "Отмена", оркестратор устанавливает два агента запуска (LaunchAgents), которые активируются при следующем входе в систему. После перезагрузки модуль похищения учётных данных (zsh.txt) начинает убивать все видимые приложения с интервалом 210 миллисекунд, оставляя на экране только парольный диалог - до тех пор, пока жертва не введёт пароль. Второй модуль (chromer.txt) с помощью аналогичного цикла принуждает пользователя разрешить доступ к связке ключей macOS, чтобы получить ключ шифрования Chrome Safe Storage. Без этого ключа расшифровать сохранённые в браузере пароли и cookies невозможно.

Третий модуль, finderv2.jpg, представляет собой развитый стилер криптовалютных кошельков. Он сканирует профили восьми браузеров (Chrome, Brave, Edge, Opera, Vivaldi, Arc, Chromium и Firefox) и определяет установленные расширения кошельков по их идентификаторам. Всего программа нацелена на 31 расширение для Chromium и 7 для Firefox, включая MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby, Rainbow, Exodus, Keplr, Solflare и другие. Кроме того, модуль копирует файлы восьми десктопных кошельков (Exodus, Coinomi, Electrum, Atomic Wallet, Wasabi Wallet, Bitcoin Core, Feather/Monero и 1Password). Для расшифровки хранилищ MetaMask он использует библиотеку plyvel, а при её отсутствии - регулярные выражения для поиска зашифрованных объектов. Также извлекаются адреса блокчейнов по шести сетям (EVM, Bitcoin, Solana, TRON, TON, Stacks), что не требует расшифровки.

Четвёртый компонент - бэкдор на основе открытого инструмента GSocket. Он загружает скомпилированный бинарник с сервера gsocket.io и устанавливает обратную оболочку, маскируясь под процесс iCloud в каталоге ~/Library/Application Support/iCloudsync. Бэкдор использует три канала для передачи секрета соединения: HTTP-вебхук, Telegram и DNS. В отличие от остальных модулей, он не удаляет себя после выполнения, обеспечивая постоянный удалённый доступ.

Все модули общаются с атакующим через три Telegram-бота. Эксфильтрация происходит через API Telegram. Кроме того, часть данных отправляется на два скомпрометированных WordPress-домена: panalobet[.]ph и store.grafsynergy[.]com. Никакой выделенной командно-контрольной инфраструктуры не используется. На этапе похищения система убивает процесс NotificationCenter на шесть часов, чтобы подавить предупреждения Gatekeeper и других механизмов безопасности.

Согласно телеметрии Group-IB, за два месяца с мая 2026 года было идентифицировано не менее 100 жертв в 33 странах. Более половины из них приходится на Европу. Высокая концентрация атак наблюдается также в Северной Америке, на Ближнем Востоке и в Африке. Характер целей указывает на финансовую мотивацию: жертвами становятся преимущественно держатели криптовалют, владельцы менеджеров паролей и пользователи с ценными онлайн-аккаунтами.

Важно отметить, что для успешной атаки не требуются повышенные привилегии или эксплуатация уязвимостей. Весь процесс основан на социальной инженерии и принудительных циклах взаимодействия. Если жертва вводит пароль добровольно, атака завершается за несколько секунд. В противном случае система блокируется до момента ввода. Перезагрузка не помогает - агенты запуска восстанавливают атаку после входа.

Для защиты эксперты рекомендуют никогда не вставлять команды из веб-страниц в Терминал. Если система внезапно начинает убивать все приложения и отображает запрос пароля, следует принудительно выключить компьютер (долгое нажатие кнопки питания) и загрузиться в безопасном режиме. Корпоративным командам следует обращать внимание на процессы osascript, порождающие диалоги паролей с нестандартными иконками, на быстрые циклы killall и на вызовы security find-generic-password из скриптовых оболочек. Мониторинг создания агентов запуска в ~/Library/LaunchAgents/ и исходящих соединений на api.telegram.org после массового доступа к профилям браузеров также может помочь своевременно обнаружить подобную активность.

Индикаторы компрометации

Domain

  • cottonbox.co.il
  • finder.sh
  • panalobet.ph
  • script.sh
  • store.grafsynergy.com

URL

  • https://cottonbox.co.il/wp-content/hbd
  • https://panalobet.ph/wp-content/deng.php
  • https://panalobet.ph/wp-content/themes/twentytwenty/assets/fonts/chromer.txt
  • https://panalobet.ph/wp-content/themes/twentytwenty/assets/images/finderv2.jpg
  • https://panalobet.ph/wp-content/upgrade/zsh.txt
  • https://store.grafsynergy.com/media/goyim

SHA1

  • 0a1fb016bd10bac5455175c79aa4511e5ff1a330
  • 2fc970e25570532f9cbe33b7ebfe1f0383a7341a
  • 8dda05168ea8610a2449419a47517bc32823d6ec
  • b67aa4f598c0ea625a7409ea7884e10a7bc9c3ff
  • d9617710d4ed8e9b87f6fee0b7014c4101effba0

Комментарии: 0