一款名为 ClickLock Stealer 的新型 macOS 勒索木马正在全球蔓延,已有超过 100 名用户沦陷,受害者横跨 33 个国家,其中半数以上位于欧洲。安全公司 Group-IB 披露,该木马最狡猾的地方在于伪装——它会冒用 Cloudflare 验证页面,诱导受害者在终端执行恶意命令,随后在设备上植入木马。 一旦运行,受害者会看到高度仿真的 macOS 系统密码弹窗,弹窗中赫然显示真实账户名和苹果 Logo,极具欺骗性。只有用户输入正确的系统密码,密码才会通过 Telegram 机器人发送到黑客手中;密码错误则反复要求重试,直接锁定操作。若尝试关闭窗口,木马会立即部署两个 LaunchAgent 持久化模块,让恶意程序在每次登录时自动复活。 其中一个模块以每 0.21 秒一轮的频率强制关闭 Finder、Dock、终端、活动监视器、系统设置、Spotlight 以及浏览器等关键应用,只留下密码输入窗,最大持续时间长达 83 小时,几乎让设备彻底瘫痪。另一模块则频繁弹出真实的钥匙串授权窗口,进一步骗取浏览器保存的密码、Cookie 和自动填充信息。 更可怕的是,ClickLock 的信息窃取范围极广:8 款浏览器、31 个加密货币钱包扩展、7 款密码管理器全是目标,甚至还会搜刮 Shell 历史记录、FileZilla 配置文件及加密货币地址。 安全专家提醒,任何要求打开终端并粘贴陌生指令的网站都有极高风险。若 Mac 突然出现只有密码窗口可操作的反常状况,应立即强制关机,并通过安全模式重启系统,尽快寻求专业人员清除恶意程序。
打开网易新闻 查看精彩图片
热门跟贴