新型ClickLock macOS窃密器:每210毫秒杀死App,直到你输入密码

Group-IB发现macOS新型窃密器ClickLock,利用ClickFix社工手段诱导用户粘贴命令到终端,通过每210毫秒杀死App的强制交互机制逼用户交出密码,窃取Keychain、浏览器凭证、加密货币钱包等。介绍攻击链、IOC、缓解措施及Apple安全机制绕过分析。

🕵️ Critical 间谍软件

Group-IB发现一款名为ClickLock的macOS信息窃取恶意软件,通过伪装成Cloudflare验证的ClickFix诱饵诱导用户在终端粘贴命令,若用户取消虚假密码对话框,则安装LaunchAgent以每210毫秒的频率持续杀死Finder、Dock、浏览器等关键进程,并弹出真实密码输入框,直至用户提供有效登录密码。该恶意软件已感染33个国家至少100个目标,窃取Keychain、浏览器凭证、加密货币钱包及密码管理器数据。

来源:The Hacker News | 2026-07-16 | 原文链接

🔍 关键发现

  • ClickLock通过ClickFix社工手法诱使用户在终端粘贴并执行恶意脚本,无需浏览器漏洞即可入侵。
  • 恶意软件使用LaunchAgent持久化,以210毫秒间隔循环杀死进程(包括Activity Monitor和Terminal),持续长达83小时,迫使受害者输入密码。
  • 验证密码后,攻击者获取macOS登录密码、Chrome Safe Storage AES密钥,并窃取Keychain、浏览器Cookie/凭据、加密货币钱包扩展、FileZilla凭证等敏感数据。

⚔️ 攻击链分析

1. 用户被引导至假Cloudflare验证页面,复制并粘贴恶意命令到Terminal执行。 2. 脚本禁用键盘中断、隐藏光标,从两个被攻陷站点下载四个payload,并显示伪造的密码对话框。 3. 若用户取消对话框,脚本安装两个LaunchAgent并退出;下次登录时,LaunchAgent启动高频进程杀死循环和Keychain密码劫持。 4. 用户输入有效密码后,恶意软件通过Telegram bot将收集的数据(包括Chrome解密密钥、浏览器数据、钱包等)外传。

🚩 失陷指标 (IOC)

  • gsnc[.]eu:67 (攻击者使用的GSocket中继)
  • 三个被攻陷的干净信誉域名(包括一个WordPress站点,用于托管payload)
  • 三个Telegram Bot token(用于数据外传)
  • LaunchAgent文件:com.authirity.plist, com.chromer.plist (位于 ~/Library/LaunchAgents/)
  • 恶意可执行文件路径:~/Library/Application Support/iCloudsync/iCloud (伪装进程名SystemUIServerl)

🛡️ 缓解建议

  • ✅ 如果发现系统持续杀死应用并仅显示密码输入框,切勿输入密码,立即长按电源键强制关机,然后启动至安全模式(Intel:启动时按Shift;Apple Silicon:按住电源键至启动选项,选择卷标后按住Shift继续)。
  • ✅ 执行过的用户应立即撤销所有活跃浏览器会话,将所有保存的密码、Cookie和钱包密钥视为已泄露,并更改所有相关账户密码。
  • ✅ 终端用户应警惕任何要求粘贴命令到终端的验证页面,合法的Cloudflare验证仅在浏览器内运行,不会调用终端。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何阻止ClickLock的进程杀死循环?

立即强制关机(长按电源键),然后启动至安全模式。在安全模式下,删除~/Library/LaunchAgents/下的com.authirity.plist和com.chromer.plist,并使用Activity Monitor结束恶意进程。

❓ ClickLock如何绕过macOS 26.4的终端粘贴警告?

攻击者利用用户的社会工程学认知:警告仅在非活跃终端用户出现,且提供“Paste Anyway”按钮。攻击者通过伪造验证流程说服用户主动粘贴。

❓ 被窃取的Chrome Safe Storage密钥有何特殊用途?

该密钥用于离线解密Chrome磁盘上加密的Login Data和Cookies文件,攻击者能够在本机之外解密所有浏览器凭据,无需目标再次输入密码。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)