Новий вірус для macOS змушує користувачів власноруч віддати свої паролі: під загрозою браузери, криптогаманці та особисті дані
За даними дослідників, кампанія триває щонайменше з травня 2026 року та вже торкнулася понад 100 користувачів у 33 країнах. Більше половини зафіксованих випадків припало на Європу, тому загроза є актуальною і для власників комп'ютерів Mac в Україні.
Як працює ClickLock Stealer
На відміну від більшості сучасних шкідливих програм, ClickLock Stealer не використовує помилки в macOS і не потребує прав адміністратора для проникнення в систему. Зловмисники покладаються виключно на неуважність або довірливість користувача.
За інформацією Group-IB, потенційна жертва потрапляє на підроблену сторінку, яка зовні нагадує перевірку Cloudflare або вікно підтвердження браузера. Користувачеві повідомляють, що для продовження роботи потрібно пройти «перевірку безпеки»: скопіювати запропоновану команду до застосунку Terminal і виконати її.
Після запуску команди сценарій автоматично завантажує кілька додаткових компонентів. Водночас у вікні Terminal відображається анімація, що імітує звичну смугу завантаження Cloudflare, аби не викликати підозр.
Що відбувається після запуску шкідливого коду
Майже одразу після виконання команди користувач бачить запит на введення системного пароля. Якщо відмовитися, починається найагресивніший етап атаки.
Вірус кожні 210 мілісекунд примусово закриває всі відкриті програми, не залишаючи можливості нормально користуватися комп'ютером. Одночасно блокується робочий стіл, а системні сповіщення macOS про безпеку пригнічуються приблизно на шість годин.
Фактично власник Mac опиняється перед вибором: погодитися на введення пароля або повністю вимкнути комп'ютер.
- примусове закриття всіх відкритих програм кілька разів на секунду;
- блокування нормальної роботи робочого стола;
- вимкнення системних сповіщень macOS про безпеку;
- безперервне відображення вікна із запитом пароля.
Після введення пароля починається викрадення даних
Якщо користувач усе ж вводить пароль, з'являється справжнє системне вікно macOS із запитом на надання доступу до зв'язки ключів Keychain. Багато власників Mac сприймають його як звичайне системне повідомлення та підтверджують дію.
У результаті зловмисники отримують ключ шифрування Chrome Safe Storage, який браузер Google Chrome використовує для захисту збережених паролів, файлів cookie та іншої конфіденційної інформації.
Після цього ClickLock Stealer збирає практично всі цінні дані, які вдається знайти на комп'ютері:
- логіни та паролі, збережені у браузерах;
- дані зі зв'язки ключів Apple Keychain;
- сховища популярних менеджерів паролів;
- криптовалютні гаманці;
- службові дані браузерів і файли cookie.
Зібрана інформація автоматично передається зловмисникам через Telegram-бота. Крім того, шкідлива програма встановлює прихований бекдор, який маскується під процес iCloud. Це дає змогу зберігати постійний віддалений доступ до зараженого комп'ютера навіть після завершення початкової атаки.
Apple вже посилила захист користувачів
Компанія Apple вже зробила кроки для протидії таким схемам. У macOS Tahoe 26.4 з'явилася нова функція безпеки: якщо користувач намагається вставити до Terminal команду, скопійовану з вебсайту, чату або повідомлення, система показує додаткове попередження та тимчасово блокує вставлення, доки людина не ознайомиться з потенційними ризиками.
Якщо ж macOS розпізнає відому шкідливу команду, її виконання блокується повністю. Схожий механізм нещодавно з'явився і в браузері Opera, що свідчить про стрімке поширення подібних атак.
Хоча Apple офіційно не пов'язувала це оновлення саме з ClickLock Stealer, реалізований механізм захисту майже повністю відповідає сценарію атаки, який описали дослідники Group-IB.
Чому такі атаки стають дедалі небезпечнішими
Фахівці з інформаційної безпеки зазначають, що кіберзлочинці дедалі частіше відмовляються від пошуку складних технічних вразливостей. Значно простіше переконати користувача власноруч виконати небезпечну команду. Саме тому такі атаки важко виявити традиційними засобами захисту, адже зовні всі дії виглядають так, ніби їх ініціював сам власник комп'ютера.
Для українських користувачів ризик особливо високий, адже підроблені сторінки можуть поширюватися через рекламу, пошукові системи, посилання в соціальних мережах, месенджерах і навіть фальшиві копії популярних сервісів. Достатньо лише один раз необачно виконати команду в Terminal, щоб зловмисники отримали доступ до паролів, банківських даних, робочих документів і криптовалютних активів.
Цей випадок ще раз демонструє, що найслабшою ланкою кібербезпеки часто залишається людський фактор. Навіть сучасні механізми захисту операційної системи не завжди здатні запобігти атаці, якщо користувач добровільно запускає шкідливий код.
Експерти нагадують просте правило, яке залишається актуальним незалежно від версії macOS: жоден легітимний вебсайт, хмарний сервіс, банк чи служба перевірки безпеки ніколи не вимагатиме копіювати та виконувати команди в застосунку Terminal для підтвердження особи або отримання доступу до сайту. Якщо ви бачите таку вимогу, це майже напевно свідчить про шахрайську схему.
Джерело: macrumors
Mac OS X / Windows
Microsoft випустила масштабне липневе оновлення безпеки для Windows 11, однак частина власників комп’ютерів Dell поки не зможе його встановити. Компанія активувала спеціальне блокування після виявлення проблем, які можуть призводити до раптового вимкнення пристрою, перегрівання, падіння продуктивності та швидшого розряджання акумулятора.
Фахівці Jamf Threat Labs виявили нове шкідливе програмне забезпечення для macOS під назвою CrashStealer, яке видає себе за вбудовану систему надсилання звітів про збої Apple. За даними дослідників, вірус здатний непомітно викрадати конфіденційну інформацію користувача, зокрема паролі, дані браузерів і криптовалютних гаманців.
Компанія Microsoft офіційно зробила використання штучного інтелекту одним із ключових елементів захисту Windows 11. Відтепер пошук потенційних вразливостей за допомогою нейромереж перестав бути експериментом і став частиною стандартного процесу розробки операційної системи. Новий підхід має допомогти швидше знаходити критичні помилки, випускати оновлення безпеки та ефективніше протистояти сучасним кібератакам, які дедалі частіше також створюються із застосуванням ШІ.
