По данным исследователей, атака активна как минимум с мая 2026 года и уже затронула более 100 пользователей в 33 странах. Более половины всех известных случаев заражения пришлись на Европу, что делает угрозу актуальной и для владельцев Mac в Украине.
Как работает ClickLock Stealer
В отличие от большинства современных вредоносных программ, ClickLock Stealer не пытается использовать ошибки в macOS и не требует прав администратора для проникновения в систему. Вместо этого злоумышленники рассчитывают исключительно на доверчивость пользователя.
По информации Group-IB, потенциальная жертва попадает на поддельную страницу, которая внешне напоминает проверку Cloudflare или окно подтверждения браузера. Пользователю сообщают, что для продолжения работы необходимо выполнить «проверку безопасности», скопировав предложенную команду в приложение Terminal и запустив ее.
После выполнения команды сценарий автоматически загружает несколько дополнительных компонентов. Одновременно в окне Terminal появляется анимация, имитирующая привычную полосу загрузки Cloudflare, чтобы не вызвать подозрений.
Что происходит после запуска вредоносного кода
Практически сразу пользователь видит запрос на ввод системного пароля. Если отказаться, начинается наиболее агрессивная часть атаки.
Вирус каждые 210 миллисекунд принудительно закрывает все открытые приложения, не позволяя нормально пользоваться компьютером. Одновременно блокируется рабочий стол, а системные уведомления macOS о безопасности подавляются примерно на шесть часов.
Фактически владельцу Mac остается лишь один вариант — согласиться с запросом или полностью выключить компьютер.
- закрытие всех открытых приложений несколько раз в секунду;
- блокировка нормальной работы рабочего стола;
- отключение уведомлений безопасности macOS;
- постоянное отображение окна с запросом пароля.
После ввода пароля начинается кража данных
Если пользователь все же вводит пароль, появляется уже настоящее системное окно macOS с запросом на предоставление доступа к элементу связки ключей (Keychain). Многие владельцы Mac воспринимают его как обычное системное уведомление и подтверждают действие.
В результате злоумышленники получают ключ шифрования Chrome Safe Storage, который используется браузером Google Chrome для защиты сохраненных паролей, файлов cookie и другой конфиденциальной информации.
После этого ClickLock Stealer собирает практически все ценные данные, которые удается найти на компьютере:
- логины и пароли, сохраненные в браузерах;
- данные связки ключей Apple Keychain;
- хранилища популярных менеджеров паролей;
- криптовалютные кошельки;
- служебные данные браузеров и файлы cookie.
Собранная информация автоматически передается злоумышленникам через Telegram-бота. Дополнительно вредонос устанавливает скрытый бэкдор, маскирующийся под процесс iCloud, что позволяет сохранить постоянный удаленный доступ к зараженному компьютеру даже после завершения первоначальной атаки.
Apple уже начала защищать пользователей
Компания Apple уже предприняла шаги, направленные против подобных схем. В macOS Tahoe 26.4 появилась новая функция безопасности: если пользователь пытается вставить в Terminal команду, скопированную с веб-сайта, из чата или сообщения, система выводит дополнительное предупреждение и временно блокирует вставку до тех пор, пока человек не ознакомится с потенциальным риском.
Если же macOS распознает известную вредоносную команду, вставка блокируется полностью без возможности ее выполнить. Аналогичный механизм недавно появился и в браузере Opera, что дополнительно подтверждает рост подобных атак.
Хотя Apple не связывала обновление напрямую с ClickLock Stealer, реализованная защита практически полностью соответствует сценарию, который описали специалисты Group-IB.
Почему подобные атаки становятся все опаснее
Эксперты по информационной безопасности отмечают, что современные злоумышленники все чаще отказываются от поиска сложных технических уязвимостей. Намного эффективнее заставить самого пользователя добровольно выполнить вредоносную команду. Именно поэтому подобные атаки сложно обнаружить традиционными средствами защиты — внешне все действия выглядят так, словно их инициировал сам владелец компьютера.
Для украинских пользователей риск особенно актуален, поскольку подобные фальшивые страницы могут распространяться через рекламу, поисковые системы, ссылки в социальных сетях, мессенджерах и даже поддельные страницы популярных сервисов. Достаточно одного необдуманного запуска команды в Terminal, чтобы злоумышленники получили доступ к паролям, банковским данным, рабочим документам и криптовалютным активам.
Специалисты напоминают простое правило, которое остается актуальным независимо от версии macOS: ни один легитимный сайт, облачный сервис, банк или служба проверки безопасности никогда не попросит пользователя копировать и выполнять команды в приложении Terminal для подтверждения личности или получения доступа к сайту. Если подобное требование появляется, это практически наверняка свидетельствует о попытке мошенничества.
Источник: macrumors
-1.png)


