ClickLock Stealer, нов инфостийлър за macOS, реагира на отказа на жертвата да сподели паролата си, като принудително затваря приложенията ѝ в безкраен цикъл, докато тя не въведе паролата си за вход. Зловредният софтуер се разпространява под формата на команда, която се поставя в Terminal, след което изисква паролата чрез фалшив системен прозорец. Ако жертвата откаже и затвори прозореца, той инсталира два LaunchAgents и се затваря незабележимо.

При следващото влизане в системата процеси като Finder, Dock, Spotlight, Terminal, Activity Monitor и основните браузъри започват да бъдат спирани на всеки 210 милисекунди за период до 83 часа, оставяйки само едно поле за парола върху неактивния десктоп. Въвеждането на паролата дава на атакуващите достъп до Keychain, идентификационните данни от браузъра и крипто портфейлите.

Телеметрията на Group-IB показва най-малко 100 цели в 33 държави от май насам, като над половината от тях са в Европа. Анализаторите предполагат по структурата на кода, че зловредният софтуер все още се разработва. Интеграционният скрипт е качен във VirusTotal на 9 юни и няма никакви детекции там към момента на анализа от Group-IB.

Изследователите не са успели да открият първоначалния вектор на компрометиране. Те разполагат с цялата верига от зловреден код, но нямат нито една от примамващите страници. Списъкът с индикатори за компрометиране (IOC) съдържа три компрометирани хоста за доставка на зловредния код и нито един примамващ домейн.

Успешното изпълнение на атаката оставя оператора с валидираната парола за вход в macOS, AES ключа за безопасно съхранение (Safe Storage) на Chrome и ZIP архив, съдържащ идентификационни данни и бисквитки от браузъра, данни от разширения за крипто портфейли, файлове на десктоп портфейли, трезори на мениджъри на пароли, Keychain, хронология на конзолата и записани идентификационни данни от FileZilla.

Ключът за Safe Storage е критичен фактор, тъй като криптира запазените пароли и бисквитки на Chrome на диска, позволявайки офлайн декриптиране на Login Data и Cookies на машината на атакуващия. Съветът на Group-IB към всеки, станал жертва на този зловреден код, е: прекратете активните сесии в браузъра, считайте всяка запазена парола, бисквитка и ключ за портфейл за компрометирани и ги променете незабавно.

Съгласи се сега или при следващото влизане

Потребителят, който отказва да въведе парола, не е изключение, а основна цел на дизайна на атаката. При отказ на първия диалогов прозорец, скриптът записва файловете com.authirity.plist и com.chromer.plist в директорията ~/Library/LaunchAgents/ и се затваря.

Първият файл стартира 210-милисекундния цикъл на спиране на процеси, докато не бъде въведена парола. Вторият стартира собствен цикъл на спиране на интервали от 0,2 секунди за период до 3 000 000 секунди (около 34,7 дни), докато фонов процес изпраща заявки към Keychain за ключа на Chrome на всеки половин секунда.

Тази заявка предизвиква легитимно съобщение от macOS, а цикълът държи десктопа заложник, докато жертвата не го одобри. Activity Monitor и Terminal присъстват и в двата списъка за спиране. Трети цикъл спира NotificationCenter за шест часа, за да не се покаже предупреждение от Gatekeeper. Ако Terminal няма пълен достъп до диска (Full Disk Access), скриптът отваря System Settings на правилната секция и напътства жертвата как да го разреши.

Интерфейсът е ClickFix. Group-IB прави тази оценка с висока степен на увереност. Скриптът приема RAY_ID като първи аргумент и се отваря с фалшив банер за Cloudflare CAPTCHA над лента за прогрес, показваща 12 състояния за 10 секунди. Те служат единствено да успокоят потребителя, който току-що е поставил команда в своя терминал.

Под повърхността скриптът script.sh блокира прекъсванията от клавиатурата, скрива курсора и изтегля четири компонента с злонамерен код от два компрометирани сайта. Два от тях се подават директно към bash, а другите два се записват в скритата директория $HOME/.cacheb/. Първоначалното поискване е чрез osascript диалог с изтеглена икона на Apple и реалното потребителско име на жертвата, като въведеното се проверява предварително с dscl /Local/Default -authonly, за да се гарантира, че се изпраща само валидна парола.

Почти нищо от това не е ново. Microsoft документира същата проверка чрез dscl в SHub Stealer през май, заедно с AMOS и MacSync в същата вълна от ClickFix кампании за macOS. Ексфилтрацията през Telegram и персистирането чрез LaunchAgent са стандартни практики.

Задната врата (backdoor), наречена goyim, е около 80% копие на публичния скрипт за разгръщане на GSocket – инструмент за тунелиране с отворен код от The Hacker's Choice. Авторите му представят компонента gs-netcat като криптирана задна врата за обратна връзка, която не се нуждае от собствен C2 сървър, а използва ретранслатор.

Group-IB проследява това копие до ретранслатор на оператора на адрес gsnc[.]eu:67, като двоичният файл се изтегля директно от gsocket.io. Компонентите на стийлъра се намират на три компрометирани домейна с добра репутация (единият е компрометиран WordPress сайт), а откраднатите данни се изпращат през три Telegram ботa. Не е наблюдавана специализирана командна инфраструктура (C2).

На macOS двоичният файл се записва като iCloud в ~/Library/Application Support/iCloudsync, а процесът се изпълнява под името SystemUIServerl (само с една буква разлика от истинския).

Apple вече се опита да затвори тази врата

macOS 26.4 беше пусната в края на март. Тя предупреждава, когато Terminal засече подозрително поставяне на код, и блокира всичко, което разпознае като известен зловреден софтуер – защита, която Microsoft посочва като директен отговор на кампаниите ClickFix.

Документацията на Apple обаче показва колко пропуски са оставени: предупреждението се задейства само ако не използвате редовно Terminal, и се доставя с бутон "Paste Anyway".