Нов зловреден софтуер за macOS, предназначен за кражба на информация и наречен ClickLock, прекратява всички видими процеси, за да принуди потребителите да въведат своята парола за вход в системата.
Злонамереният софтуер е разработен да краде криптовалутни активи, идентификационни данни за вход, данни от мениджъри на пароли, информация от браузъри и автентификационни данни за macOS, като също така може да инсталира постоянна задна врата (backdoor) за постоянен отдалечен достъп до заразените системи.
Изследователи от Group-IB са анализирали shell скрипта на ClickLock, след като са открили зловредния софтуер в VirusTotal, където е бил изпратен за първи път на 9 юни. Към момента на изготвяне на доклада той е останал неоткрит от нито един от доставчиците на решения за сигурност в платформата.
Допълнително разследване разкрива, че злонамереният скрипт е инфектирал най-малко 100 системи в 33 държави от май насам.
Компрометирането вероятно започва чрез примамка тип ClickFix, тъй като изследователите са забелязали поставяне на злонамерена команда в Terminal, която задейства фалшива последователност за "проверка за хора" на Cloudflare с анимирана лента за напредък.
В същото време прекъсванията от клавиатурата са деактивирани, курсорът на терминала е скрит, а модулите за кражба на данни се изтеглят във фонов режим. Центърът за известия (NotificationCenter) на macOS също е заглушен за около шест часа, което на практика блокира известията, които биха могли да разкрият атаката.
Изследователите от Group-IB подчертават, че ClickLock не изисква експлойти или повишени привилегии, а постига целта си чрез социално инженерство и цикли от принудителни взаимодействия.
Оперативният успех се постига чрез механизма на зловредния софтуер за принуждаване на жертвите да въведат паролата си за macOS. Първоначално скриптът показва фалшив диалогов прозорец за парола в macOS, използвайки реалното потребителско име на жертвата и изтеглена икона на Apple. Ако потребителят въведе паролата си, софтуерът валидира данните и ги изпраща на атакуващия чрез Telegram.
В случай че потребителят затвори диалоговия прозорец, ClickLock си осигурява персистентност чрез два LaunchAgents на macOS (com.authirity.plist, com.chromer.plist) и се презарежда при следващото влизане в системата. При следващото активиране модулът за кражба на пароли изпълнява цикъл за прекратяване на процеси на всеки 210 милисекунди, насочен към ключови приложения (напр. Finder, Dock, Terminal, Activity Monitor, Console, System Settings, Spotlight, уеб браузъри), и показва само диалогов прозорец за парола на екрана, докато жертвата не се съгласи.
Според Group-IB цикълът е конфигуриран да продължи 300 000 секунди (около 83 часа) или докато жертвата не предостави правилна парола.
Вторият LaunchAgent изпълнява отделен механизъм за принуда, който също прекратява много от споменатите системни приложения, изисквайки оторизация за Keychain чрез легитимна системна подкана, търсейки одобрение за достъп до ключа Safe Storage на Chrome. Този ключ може да се използва за декриптиране на офлайн съхранени пароли в Chromium, бисквитки и информация за автоматично попълване от откраднати бази данни. Този втори механизъм има интервал на повторение от 200 милисекунди и е конфигуриран да продължи близо 35 дни (3 милиона секунди).
ClickLock също така внедрява модул за събиране на данни, който е насочен към:
- Данни от осем браузъра: Chrome, Firefox, Brave, Edge, Opera, Vivaldi, Arc и Chromium
- Запазени пароли, бисквитки, данни за автоматично попълване, отметки, локално съхранение и сесийно съхранение
- Разширения за криптовалутни портфейли и файлове на десктоп портфейли
- Криптиран архив на портфейли за потенциално офлайн разбиване
- Данни от разширения за мениджъри на пароли
- Кеширани адреси за криптовалута в EVM, Bitcoin, Solana, TRON, TON и Stacks
- Конфигурация на FileZilla FTP и данни за скорошни сървъри
- Основна системна информация и публичен IP адрес
Модулът за събиране архивира събраната информация и обобщаващ лог файл в ZIP архив, след което го качва чрез Telegram Bot API. Файлове над 40 MB се разделят на по-малки части, а логиката за повторен опит гарантира, че качването се възобновява след временни проблеми с мрежата.
Последният модул е модифицирана версия на инструмента с отворен код GSocket, който действа като постоянна задна врата за атакуващите. Тя се установява в системата чрез множество методи, включително LaunchAgent, записи в crontab и промени в конфигурационните файлове на обвивката (shell). Тя се свързва чрез реле на GSocket, позволявайки на атакуващия да отвори reverse shell и да контролира отдалечено системата. За разлика от другите модули на ClickLock, които се самоизтриват след изпълнение, GSocket е единственият компонент, който остава в инфектираните системи.
Group-IB предупреждава, че зловредният софтуер оставя много тесен прозорец за откриване, а злонамереният код се хоства на компрометирани легитимни домейни с чиста репутация. Освен това скриптът не се засича като зловреден в VirusTotal, а модулите му се самоизтриват след изпълнение.
Въпреки това изследователите споделят, че откриването е възможно въз основа на дейността, генерирана от софтуера, като стартиране на диалогови прозорци за парола чрез osascript, многократно прекратяване на процеси, масов достъп до директории с профили на браузъри и изходящи връзки към API на Telegram.