安全公司Group-IB发现一款名为ClickLock Stealer的Mac恶意软件。它不会像传统勒索软件那样加密你的文件,而是用更狡诈的手段:反复关闭你的应用,直到你交出密码。

自2026年5月以来,这个攻击活动已经波及33个国家,至少100名受害者中招,其中超过一半的感染案例发生在欧洲。北美、中东和非洲地区也发现了攻击目标。

打开网易新闻 查看精彩图片

ClickLock的起点,与一个名为ClickFix的已知骗局有关。攻击者伪造Cloudflare验证页面或CAPTCHA界面,诱导用户将一段命令粘贴到Mac的终端里运行。一旦照做,恶意脚本就开始下载各类组件:有的负责窃取密码,有的瞄准浏览器和加密货币钱包数据,有的试图读取macOS钥匙串,还有的安装持久化后门,确保重启后威胁依然存在。

研究人员并没有直接观察到攻击中使用的诈骗页面,但伪造的Cloudflare界面风格、验证用词以及终端里出现的进度动画,都强烈指向该恶意软件就是为ClickFix这类分发渠道设计的。

更棘手的一幕出现在密码提示阶段。脚本会弹出一个看起来很本地的macOS密码对话框,上面显示着受害者的用户名和苹果图标。输入的密码在本地验证,只有匹配的正确密码才会被发送到一个Telegram机器人。

如果你取消密码提示,攻击不会停止。ClickLock会创建LaunchAgents,让密码窃取和钥匙串读取组件在用户下次登录、甚至Mac重启后,继续卷土重来。终端关闭也没用。

真正让人头疼的,是它的强制交互循环机制。Group-IB发现,其中一个组件大约以每秒五次的频率,反复关闭访达、终端、活动监视器、系统设置以及主流浏览器。屏幕上的可用元素被快速挤压,密码提示框成了少数几个还能操作的东西。这种做法也让受害者极难排查或中止恶意软件。

另一组件则用同样手段,反复请求访问macOS钥匙串中Chrome的安全存储项。一旦得手,攻击者就能解密从Chromium内核浏览器中导出的数据库,里面存着密码、Cookie和自动填充信息。ClickLock还会试图压制通知中心约六小时,并打开系统设置里的「完全磁盘访问权限」面板。Group-IB认为,这些动作很可能是为了隐藏系统警告,进一步逼迫受害者授予更大权限。

整个攻击链不依赖漏洞利用,初始脚本甚至不需要管理员权限。攻击的本质就是说服你亲手运行命令,随后再用看似合理的本地提示和macOS自带工具,一层层索要更多访问权。

还有一个模块安装了开源工具的修改版,充当后门角色,持续收集信息。再加上恶意软件能让Mac几乎无法正常操作,却又不加密数据,这种「不锁文件锁操作」的思路,让常规的数据备份方案变得毫无意义——你的文件完好,但你根本没法用电脑。

Group-IB同时指出,这场攻击并非无解。由于恶意软件主要通过诱骗用户执行命令来入侵,个人用户在打开不可信网页、被要求粘贴代码到终端时保持警惕,依然是有效的第一道防线。而对于企业安全团队,监控LaunchAgents的异常注册行为、限制终端脚本执行权限,可以在攻击落地前阻断后续的凭据窃取链条。