安全公司Group-IB最新捕获到一款名为“ClickLock Stealer”的macOS恶意软件,它在毫无漏洞利用和提升权限的情况下,仅靠不断地假弹窗和“耍流氓”就迫使受害者主动交出登录密码。该攻击不需要用户下载任何可疑文件,唯一需要受害人做的一件事,是把一段命令粘贴到终端里并敲下回车。

Group-IB没有直接观测到诱导粘贴的过程,但根据脚本行为推断,恶意命令很可能藏在一个伪造的“Cloudflare检查”或“浏览器验证”页面里。这些钓鱼页面会告诉访客:要完成验证,请复制命令并在终端中运行。用户一旦照做,攻击流程就自动启动。

打开网易新闻 查看精彩图片

命令执行后,一段脚本会悄悄下载多个功能模块,并在终端里播放一段Cloudflare风格的进度条动画,假模假式地模拟浏览器验证。紧接着,系统会弹出一个密码请求框。如果用户警觉,直接点“取消”,恶意软件随即开启一套组合式骚扰,逼迫用户就范。

具体而言,只要密码提示框还停留在屏幕上,恶意软件就会每隔210毫秒强制关闭桌面上的所有可见应用,让整个桌面除了密码框本身以外完全无法操作。与此同时,另一条循环命令还会把macOS的安全通知抑制长达约6小时,让用户即便想求助系统防护也无从下手。

在持续不断的“清屏”加“静音”施压下,受害者一旦认输并输入了登录密码,真正的macOS授权弹窗就会被顶到最前端,要求用户允许某个应用访问钥匙串中的一项数据。一旦点击允许,Chrome浏览器用于加密已保存密码和Cookie的“Safe Storage”AES密钥就会拱手交出。

拿到登录密码和Chrome加密密钥后,ClickLock立刻展开窃取:浏览器中保存的所有账号密码、macOS钥匙串里的凭据、各类密码管理器中的保险库数据,以及系统内能找到的加密货币钱包,统统一扫而空,并通过Telegram机器人发送给攻击者。它还偷偷安装了一个伪装成iCloud进程的后门,以确保能持续访问受害者的设备。

Group-IB透露,这一攻击活动自2026年5月起已开始活跃,至今已波及全球33个国家的至少100名受害者,其中超过一半来自欧洲地区。值得注意的是,苹果方面已紧急跟进防御。

在macOS Tahoe 26.4版本中,苹果新增了一条安全提示:当用户尝试从网页、聊天记录或短信里粘贴命令到终端时,系统会弹出警告并阻止粘贴,直到用户审阅确认。Opera浏览器近期也上线了类似功能。如果系统检测到已知恶意软件,则会直接禁止粘贴,不留任何绕过余地。

但技术防线再完善,也架不住用户自己跳坑。常识再重复一遍都不嫌多:任何一个正规网站都不可能要求你往终端里粘贴并运行命令,碰上这种页面,关掉就是。