行业新闻与博客
模块化 macOS 窃取程序利用终止循环强制输入密码
我们发现了一种新的 macOS 窃取程序,它将 ClickFix 诱饵的粘贴命令社交工程与胁迫程序相结合,使计算机无法使用,直到受害者交出密码。
根据 Group-IB 于 6 月 16 日发布的最新研究,这款名为 ClickLock Stealer 的恶意软件在短短两个月内就攻击了 33 个国家的至少 100 名受害者,其中超过一半在欧洲。
6月9日,初始样本上传至 VirusTotal,检测结果为零。
模块化攻击链
攻击者将一条命令粘贴到终端后开始执行攻击。 Group-IB 分析认为该命令来自 ClickFix 页面。一个编排脚本隐藏了光标,并播放了一个伪造的 Cloudflare 下载进度动画,同时从两个被入侵的 WordPress 网站下载了四个组件。
两个工具用于处理凭证窃取。一个钥匙串窃取器会向 macOS 查询 Chrome 安全存储密钥,该密钥是用于离线解密 Chrome 存储的 cookie 和密码的 AES 密钥。另一个凭证模块则使用 AppleScript 生成一个虚假的密码对话框,并根据本地目录服务验证输入的密码,确保只有正确的密码才能被操作员接收。
第三个模块用于搜寻加密货币资产,它迭代了 30 多个钱包扩展程序,包括 MetaMask 和 Phantom,并从 LevelDB 存储中提取加密金库字段。
第四个安装的程序是 GSocket,这是一个开源的反向 shell 工具,它沿用了大约 80% 的原始代码,在 macOS 上伪装成 iCloud 进程。
强迫受害者服从
如果受害者在首次提示时输入了密码,操作员会收到带有系统指纹的密码。如果他们取消了操作,编排者会安装两个 LaunchAgent,以便在下次登录时重新启动这两个凭据模块。
然后,一个终止循环会以紧密的循环方式终止 Finder 、 Dock 、浏览器、终端和活动监视器,持续运行长达 83 小时,而钥匙串模块则应用相同的模式来强制批准真正的 macOS 钥匙串对话框。
一个并行循环使 NotificationCenter 瘫痪了大约六个小时,以抑制 Gatekeeper 的警告。数据外泄完全通过 Telegram 进行,使用了三个机器人,没有专门的命令与控制 (C2) 服务器。模块伪造了时间戳并删除了自身,只留下了 GSocket 后门。
这些发现与 macOS 窃取程序生态系统的整体变化相吻合。 Atomic macOS Stealer (AMOS) 系列程序于 2025年7月被植入了后门,而 Jamf Threat Labs 在本周早些时候记录了 CrashStealer 使用签名投放器清除 Gatekeeper 的过程。
Group-IB 敦促用户将任何指示他们将命令粘贴到终端的网站视为攻击尝试,如果桌面突然开始终止应用程序,则应强制关机并启动到安全模式,而不是输入密码。
最近新闻
2026年07月20日
2026年07月20日
2026年07月20日
2026年07月06日
2026年07月06日
2026年07月02日
2026年07月02日
2026年06月25日
需要帮助吗?联系我们的支持团队 在线客服