ClickLock Stealer新型macOS恶意软件:不偷漏洞,只骗密码

2026年7月16日,网络安全公司Group-IBThreat Intelligence团队披露了一款此前未记录的macOS信息窃取恶意软件——ClickLock Stealer。该恶意软件最显著的特点是不依赖任何软件漏洞或提权技术,纯粹通过社会工程学手段诱骗用户主动交出系统密码和敏感数据。

事件概述

ClickLock Stealer自2026年5月开始活跃,已确认至少100名受害者分布于33个国家,其中超过50%位于欧洲,另有大量受害者分布在北美、中东和非洲。Group-IB在分析2026年6月9日上传至VirusTotal的恶意shell脚本时发现了该威胁——该样本当时零杀毒引擎检测

攻击者利用被入侵的WordPress网站托管载荷,通过Telegram基础设施进行命令与控制。整个攻击链仅依赖于用户的一个信任行为:在终端中粘贴并执行来自网页的命令

技术细节

感染链:ClickFix社会工程学

ClickLock的感染始于ClickFix社工诱饵——一个伪造的Cloudflare CAPTCHA或验证页面,指示受害者打开macOS终端并粘贴一条命令以”验证浏览器会话”。

命令执行后,恶意脚本会:

  1. 禁用Ctrl+C键盘中断,隐藏终端光标
  2. 播放伪造的Cloudflare验证进度动画(约10秒)
  3. 从两个被入侵的WordPress站点静默下载四个载荷组件

强制密码输入:Kill Loop机制

ClickLock最恶劣的技术特征是其在下次登录时激活的kill loop机制。恶意软件每210毫秒执行一次pkillkillall,持续终止以下进程:

  • Finder和Dock
  • Spotlight和SystemUIServer
  • Terminal和Activity Monitor
  • NotificationCenter
  • 所有主流浏览器

整个macOS桌面变得完全无法使用。唯一保留的是一个伪造的macOS系统密码提示框——带有下载的Apple图标和受害者的真实用户名。如果用户输入错误密码或关闭对话框,kill loop将持续最多83小时,直到正确密码提交或时间耗尽。

数据窃取范围

类别 目标
浏览器 8款Chromium系及其他浏览器的数据
加密货币钱包扩展 31种浏览器扩展
密码管理器扩展 7种浏览器扩展
桌面加密货币钱包 8款应用程序
macOS钥匙串 完整内容
Chrome Safe Storage AES密钥(支持离线解密凭证)
Shell历史记录 完整的.bash_history / .zsh_history
FTP凭证 所有存储的凭证
区块链地址 覆盖6种不同链

持久化后门

窃取组件在完成数据外泄后会卸载自身LaunchAgent并删除文件(同时伪造时间戳干扰取证)。但一个修改版GSocket(开源加密隧道工具)会留下来提供持久化远程访问:

  • 进程名伪装为SystemUIServerl(末尾小写l,模仿合法SystemUIServer)
  • 驻留于~/Library/Application Support/iCloudsync
  • 通过加密隧道连接至攻击者中继服务器gsnc[.]eu:67
  • 通过剩余LaunchAgent跨重启持久化

影响评估

  • 利用门槛:极低——无需漏洞、无需管理员权限、仅依赖用户社工
  • 目标人群:macOS用户,尤其是加密货币持有者
  • 地理分布:欧洲(>50%)、北美、中东、非洲
  • 开发状态:根据代码结构和工件判断,该恶意软件仍在积极开发中
  • 检测难度:高——依赖行为检测而非已知签名

修复建议

用户防护

  1. 绝不从网页粘贴命令到终端——没有任何合法服务需要通过终端执行命令来验证浏览器会话或CAPTCHA
  2. 如果桌面应用被反复关闭:
    • 不要输入密码
    • 长按电源键强制关机
    • 以安全模式启动(Intel按住Shift;Apple Silicon按住电源键直至显示启动选项)
  3. 保持macOS更新——Apple已在macOS Tahoe 26.4中为终端添加了针对ClickFix式攻击的警告

企业检测

  • 监控异常的密码提示框和应用程序反复终止行为
  • 检测对浏览器数据和存储凭证的异常访问
  • 监控发送至Telegram的流量
  • 查找名为SystemUIServerl的进程(注意末尾小写l)
  • 检查~/Library/Application Support/iCloudsync目录是否存在异常文件

参考来源