行業新聞與博客
模塊化 macOS 竊取程序利用終止循環強制輸入密碼
我們發現了一種新的 macOS 竊取程序,它將 ClickFix 誘餌的粘貼命令社交工程與脅迫程序相結合,使計算機無法使用,直到受害者交出密碼。
根據 Group-IB 於 6 月 16 日發佈的最新研究,這款名為 ClickLock Stealer 的惡意軟件在短短兩個月內就攻擊了 33 個國家的至少 100 名受害者,其中超過一半在歐洲。
6月9日,初始樣本上傳至 VirusTotal,檢測結果為零。
模塊化攻擊鏈
攻擊者將一條命令粘貼到終端後開始執行攻擊。 Group-IB 分析認為該命令來自 ClickFix 頁面。一個編排腳本隱藏了光標,並播放了一個偽造的 Cloudflare 下載進度動畫,同時從兩個被入侵的 WordPress 網站下載了四個組件。
兩個工具用於處理憑證竊取。一個鑰匙串竊取器會向 macOS 查詢 Chrome 安全存儲密鑰,該密鑰是用於離線解密 Chrome 存儲的 cookie 和密碼的 AES 密鑰。另一個憑證模塊則使用 AppleScript 生成一個虛假的密碼對話框,並根據本地目錄服務驗證輸入的密碼,確保只有正確的密碼才能被操作員接收。
第三個模塊用於搜尋加密貨幣資產,它迭代了 30 多個錢包擴展程序,包括 MetaMask 和 Phantom,並從 LevelDB 存儲中提取加密金庫字段。
第四個安裝的程序是 GSocket,這是一個開源的反向 shell 工具,它沿用了大約 80% 的原始代碼,在 macOS 上偽裝成 iCloud 進程。
強迫受害者服從
如果受害者在首次提示時輸入了密碼,操作員會收到帶有系統指紋的密碼。如果他們取消了操作,編排者會安裝兩個 LaunchAgent,以便在下次登錄時重新啓動這兩個憑據模塊。
然後,一個終止循環會以緊密的循環方式終止 Finder 、 Dock 、瀏覽器、終端和活動監視器,持續運行長達 83 小時,而鑰匙串模塊則應用相同的模式來強制批准真正的 macOS 鑰匙串對話框。
一個並行循環使 NotificationCenter 癱瘓了大約六個小時,以抑制 Gatekeeper 的警告。數據外泄完全通過 Telegram 進行,使用了三個機器人,沒有專門的命令與控制 (C2) 服務器。模塊偽造了時間戳並刪除了自身,只留下了 GSocket 後門。
這些發現與 macOS 竊取程序生態系統的整體變化相吻合。 Atomic macOS Stealer (AMOS) 系列程序於 2025年7月被植入了後門,而 Jamf Threat Labs 在本週早些時候記錄了 CrashStealer 使用簽名投放器清除 Gatekeeper 的過程。
Group-IB 敦促用户將任何指示他們將命令粘貼到終端的網站視為攻擊嘗試,如果桌面突然開始終止應用程序,則應強制關機並啓動到安全模式,而不是輸入密碼。
最近新聞
2026年07月20日
2026年07月20日
2026年07月20日
2026年07月06日
2026年07月06日
2026年07月02日
2026年07月02日
2026年06月25日
需要幫助嗎?聯繫我們的支持團隊 在線客服