2026年7月16日,网络安全公司Group-IBThreat Intelligence团队披露了一款此前未记录的macOS信息窃取恶意软件——ClickLock Stealer。该恶意软件最显著的特点是不依赖任何软件漏洞或提权技术,纯粹通过社会工程学手段诱骗用户主动交出系统密码和敏感数据。
事件概述
ClickLock Stealer自2026年5月开始活跃,已确认至少100名受害者分布于33个国家,其中超过50%位于欧洲,另有大量受害者分布在北美、中东和非洲。Group-IB在分析2026年6月9日上传至VirusTotal的恶意shell脚本时发现了该威胁——该样本当时零杀毒引擎检测。
攻击者利用被入侵的WordPress网站托管载荷,通过Telegram基础设施进行命令与控制。整个攻击链仅依赖于用户的一个信任行为:在终端中粘贴并执行来自网页的命令。
技术细节
感染链:ClickFix社会工程学
ClickLock的感染始于ClickFix社工诱饵——一个伪造的Cloudflare CAPTCHA或验证页面,指示受害者打开macOS终端并粘贴一条命令以”验证浏览器会话”。
命令执行后,恶意脚本会:
- 禁用Ctrl+C键盘中断,隐藏终端光标
- 播放伪造的Cloudflare验证进度动画(约10秒)
- 从两个被入侵的WordPress站点静默下载四个载荷组件
强制密码输入:Kill Loop机制
ClickLock最恶劣的技术特征是其在下次登录时激活的kill loop机制。恶意软件每210毫秒执行一次pkill和killall,持续终止以下进程:
- Finder和Dock
- Spotlight和SystemUIServer
- Terminal和Activity Monitor
- NotificationCenter
- 所有主流浏览器
整个macOS桌面变得完全无法使用。唯一保留的是一个伪造的macOS系统密码提示框——带有下载的Apple图标和受害者的真实用户名。如果用户输入错误密码或关闭对话框,kill loop将持续最多83小时,直到正确密码提交或时间耗尽。
数据窃取范围
| 类别 | 目标 |
|---|---|
| 浏览器 | 8款Chromium系及其他浏览器的数据 |
| 加密货币钱包扩展 | 31种浏览器扩展 |
| 密码管理器扩展 | 7种浏览器扩展 |
| 桌面加密货币钱包 | 8款应用程序 |
| macOS钥匙串 | 完整内容 |
| Chrome Safe Storage | AES密钥(支持离线解密凭证) |
| Shell历史记录 | 完整的.bash_history / .zsh_history |
| FTP凭证 | 所有存储的凭证 |
| 区块链地址 | 覆盖6种不同链 |
持久化后门
窃取组件在完成数据外泄后会卸载自身LaunchAgent并删除文件(同时伪造时间戳干扰取证)。但一个修改版GSocket(开源加密隧道工具)会留下来提供持久化远程访问:
- 进程名伪装为
SystemUIServerl(末尾小写l,模仿合法SystemUIServer) - 驻留于
~/Library/Application Support/iCloudsync - 通过加密隧道连接至攻击者中继服务器
gsnc[.]eu:67 - 通过剩余LaunchAgent跨重启持久化
影响评估
- 利用门槛:极低——无需漏洞、无需管理员权限、仅依赖用户社工
- 目标人群:macOS用户,尤其是加密货币持有者
- 地理分布:欧洲(>50%)、北美、中东、非洲
- 开发状态:根据代码结构和工件判断,该恶意软件仍在积极开发中
- 检测难度:高——依赖行为检测而非已知签名
修复建议
用户防护
- 绝不从网页粘贴命令到终端——没有任何合法服务需要通过终端执行命令来验证浏览器会话或CAPTCHA
- 如果桌面应用被反复关闭:
- 不要输入密码
- 长按电源键强制关机
- 以安全模式启动(Intel按住Shift;Apple Silicon按住电源键直至显示启动选项)
- 保持macOS更新——Apple已在macOS Tahoe 26.4中为终端添加了针对ClickFix式攻击的警告
企业检测
- 监控异常的密码提示框和应用程序反复终止行为
- 检测对浏览器数据和存储凭证的异常访问
- 监控发送至Telegram的流量
- 查找名为
SystemUIServerl的进程(注意末尾小写l) - 检查
~/Library/Application Support/iCloudsync目录是否存在异常文件