Про проєкт Мобільна версія Статті партнерів Реклама Крипта E-bike
Xiaomi Apple Samsung Google Huawei Oppo Vivo Realme Microsoft AnTuTu
iLenta

Новий вірус для macOS змушує користувачів власноруч віддати свої паролі: під загрозою браузери, криптогаманці та особисті дані

21 липня 2026, 00:53 | Roter [137]
Фахівці з кібербезпеки компанії Group-IB виявили нову шкідливу програму для macOS, яка робить ставку не на вразливості операційної системи, а на соціальну інженерію. Загроза, що отримала назву ClickLock Stealer, змушує користувачів самостійно запускати небезпечний сценарій, після чого фактично блокує нормальну роботу комп'ютера, доки власник не введе пароль від свого облікового запису.
Новий вірус для macOS змушує користувачів власноруч віддати свої паролі: під загрозою браузери, криптогаманці та особисті дані

За даними дослідників, кампанія триває щонайменше з травня 2026 року та вже торкнулася понад 100 користувачів у 33 країнах. Більше половини зафіксованих випадків припало на Європу, тому загроза є актуальною і для власників комп'ютерів Mac в Україні.

Як працює ClickLock Stealer

На відміну від більшості сучасних шкідливих програм, ClickLock Stealer не використовує помилки в macOS і не потребує прав адміністратора для проникнення в систему. Зловмисники покладаються виключно на неуважність або довірливість користувача.

За інформацією Group-IB, потенційна жертва потрапляє на підроблену сторінку, яка зовні нагадує перевірку Cloudflare або вікно підтвердження браузера. Користувачеві повідомляють, що для продовження роботи потрібно пройти «перевірку безпеки»: скопіювати запропоновану команду до застосунку Terminal і виконати її.

Після запуску команди сценарій автоматично завантажує кілька додаткових компонентів. Водночас у вікні Terminal відображається анімація, що імітує звичну смугу завантаження Cloudflare, аби не викликати підозр.

Що відбувається після запуску шкідливого коду

Майже одразу після виконання команди користувач бачить запит на введення системного пароля. Якщо відмовитися, починається найагресивніший етап атаки.

Вірус кожні 210 мілісекунд примусово закриває всі відкриті програми, не залишаючи можливості нормально користуватися комп'ютером. Одночасно блокується робочий стіл, а системні сповіщення macOS про безпеку пригнічуються приблизно на шість годин.

Фактично власник Mac опиняється перед вибором: погодитися на введення пароля або повністю вимкнути комп'ютер.

  • примусове закриття всіх відкритих програм кілька разів на секунду;
  • блокування нормальної роботи робочого стола;
  • вимкнення системних сповіщень macOS про безпеку;
  • безперервне відображення вікна із запитом пароля.

Після введення пароля починається викрадення даних

Якщо користувач усе ж вводить пароль, з'являється справжнє системне вікно macOS із запитом на надання доступу до зв'язки ключів Keychain. Багато власників Mac сприймають його як звичайне системне повідомлення та підтверджують дію.

У результаті зловмисники отримують ключ шифрування Chrome Safe Storage, який браузер Google Chrome використовує для захисту збережених паролів, файлів cookie та іншої конфіденційної інформації.

Після цього ClickLock Stealer збирає практично всі цінні дані, які вдається знайти на комп'ютері:

  • логіни та паролі, збережені у браузерах;
  • дані зі зв'язки ключів Apple Keychain;
  • сховища популярних менеджерів паролів;
  • криптовалютні гаманці;
  • службові дані браузерів і файли cookie.

Зібрана інформація автоматично передається зловмисникам через Telegram-бота. Крім того, шкідлива програма встановлює прихований бекдор, який маскується під процес iCloud. Це дає змогу зберігати постійний віддалений доступ до зараженого комп'ютера навіть після завершення початкової атаки.

Apple вже посилила захист користувачів

Компанія Apple вже зробила кроки для протидії таким схемам. У macOS Tahoe 26.4 з'явилася нова функція безпеки: якщо користувач намагається вставити до Terminal команду, скопійовану з вебсайту, чату або повідомлення, система показує додаткове попередження та тимчасово блокує вставлення, доки людина не ознайомиться з потенційними ризиками.

Якщо ж macOS розпізнає відому шкідливу команду, її виконання блокується повністю. Схожий механізм нещодавно з'явився і в браузері Opera, що свідчить про стрімке поширення подібних атак.

Хоча Apple офіційно не пов'язувала це оновлення саме з ClickLock Stealer, реалізований механізм захисту майже повністю відповідає сценарію атаки, який описали дослідники Group-IB.

Чому такі атаки стають дедалі небезпечнішими

Фахівці з інформаційної безпеки зазначають, що кіберзлочинці дедалі частіше відмовляються від пошуку складних технічних вразливостей. Значно простіше переконати користувача власноруч виконати небезпечну команду. Саме тому такі атаки важко виявити традиційними засобами захисту, адже зовні всі дії виглядають так, ніби їх ініціював сам власник комп'ютера.

Для українських користувачів ризик особливо високий, адже підроблені сторінки можуть поширюватися через рекламу, пошукові системи, посилання в соціальних мережах, месенджерах і навіть фальшиві копії популярних сервісів. Достатньо лише один раз необачно виконати команду в Terminal, щоб зловмисники отримали доступ до паролів, банківських даних, робочих документів і криптовалютних активів.

Цей випадок ще раз демонструє, що найслабшою ланкою кібербезпеки часто залишається людський фактор. Навіть сучасні механізми захисту операційної системи не завжди здатні запобігти атаці, якщо користувач добровільно запускає шкідливий код.

Експерти нагадують просте правило, яке залишається актуальним незалежно від версії macOS: жоден легітимний вебсайт, хмарний сервіс, банк чи служба перевірки безпеки ніколи не вимагатиме копіювати та виконувати команди в застосунку Terminal для підтвердження особи або отримання доступу до сайту. Якщо ви бачите таку вимогу, це майже напевно свідчить про шахрайську схему.

Джерело: macrumors

Теги:
YouTube Telegram
Коментарі

ОГЛЯДИ

НОВИНИ ТА ПОДІЇ

ПРИСТРОЇ ТА АКСЕСУАРИ

ІНСТРУКЦІЇ, ПОРАДИ ТА СЕКРЕТИ

КРИПТОВАЛЮТИ

Ads
Ads
Ads