Mastodon Mastodon Mastodon Mastodon

Як ClickLock Stealer блокує macOS та вибиває системний пароль

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Дослідники Group-IB виявили новий macOS-інфостілер ClickLock Stealer, який використовує принципово інший підхід до отримання системного пароля: якщо жертва відмовляється ввести облікові дані, шкідливе ПЗ починає циклічно завершувати ключові застосунки — Finder, Dock, Spotlight, Terminal, Activity Monitor і браузери — кожні 210 мілісекунд, перетворюючи робочий стіл на непрацездатне середовище з єдиним вікном введення пароля. За даними Group-IB, з травня кампанія зачепила щонайменше 100 цілей у 33 країнах, понад половину — в Європі. На момент аналізу оркестраційний скрипт мав нуль спрацювань на VirusTotal.

Механіка зараження: від вставки в Terminal до захоплення робочого столу

Доставка ClickLock побудована на техніці ClickFix (T1204.004) — жертву переконують вставити команду в Terminal. Скрипт приймає параметр RAY_ID і відображає підроблений банер Cloudflare CAPTCHA з прогрес-баром із дванадцяти рядків статусу — суто декоративний елемент для створення ілюзії легітимності. Під цим фасадом скрипт вимикає клавіатурні переривання, приховує курсор і завантажує чотири корисні навантаження з двох скомпрометованих сайтів: два передаються напряму в bash, два зберігаються в прихований каталог $HOME/.cacheb/.

Перший запит пароля — діалог osascript із завантаженою іконкою Apple та справжнім ім’ям користувача. Уведений пароль перевіряється командою dscl /Local/Default -authonly, і тільки дійсний пароль надсилається оператору. Цю саму техніку валідації, за даними Microsoft, використовували SHub Stealer, AMOS і MacSync у межах хвилі macOS-кампаній ClickFix у травні.

Якщо жертва натискає «Скасувати», скрипт установлює два LaunchAgent — com.authirity.plist і com.chromer.plist у ~/Library/LaunchAgents/ — і тихо завершується. Примус запускається під час наступного входу в систему.

Подвійний цикл примусу

Перший LaunchAgent запускає цикл завершення процесів з інтервалом 210 мс до отримання пароля. Другий працює паралельно: завершує процеси кожні 0,2 секунди протягом до 3 000 000 секунд (близько 34,7 дня), одночасно запитуючи ключ Chrome Safe Storage із Keychain кожні пів секунди. Цей запит викликає реальний системний діалог macOS, а цикл завершення застосунків утримує робочий стіл у непрацездатному стані, доки жертва не схвалить доступ.

Activity Monitor і Terminal входять до обох списків завершення — жертва не може ані діагностувати проблему, ані зупинити процес стандартними засобами. Третій цикл завершує NotificationCenter упродовж шести годин, блокуючи відображення попереджень Gatekeeper. Якщо Terminal не має Full Disk Access, оркестратор відкриває System Settings на потрібній панелі й проводить жертву через надання дозволу.

Group-IB характеризує субсекундні виклики pkill і killall проти Finder, Dock, SystemUIServer і NotificationCenter як «поведінку, унікальну для шкідливого ПЗ з примусовою взаємодією, що не має легітимного застосування».

Масштаб викрадення даних і бекдор

Успішне виконання дає оператору: валідований системний пароль macOS, AES-ключ Chrome Safe Storage (який дає змогу офлайн-розшифровувати файли Login Data і Cookies), а також ZIP-архів із обліковими даними браузерів, cookie, сховищем розширень криптогаманців, файлами десктопних гаманців, сховищами менеджерів паролів, вмістом Keychain, історією shell і збереженими обліковими даними FileZilla. Екфільтрація здійснюється через трьох Telegram-ботів.

Бекдор-компонент goyim, за оцінкою Group-IB, на 80% скопійовано з публічного скрипта розгортання GSocket — інструмента тунелювання з шифрованим зворотним підключенням через реле. Бінарний файл завантажується з gsocket.io та підключається до операторського реле gsnc[.]eu:67. У macOS він зберігається як iCloud у ~/Library/Application Support/iCloudsync і маскується під процес SystemUIServerl — із зайвою літерою «l» наприкінці.

Критично важлива деталь: модулі інфостілера видаляють власні LaunchAgent, підробляють часові мітки файлів у каталозі ~/Movies для ускладнення форензіки й самознищуються. Бекдор goyim при цьому залишається. Після введення пароля робочий стіл виглядає нормально, але на машині працює зворотна оболонка.

Захист Apple та його обмеження

У macOS 26.4, випущеній наприкінці березня, Apple додала попередження при підозрілій вставці в Terminal і блокування відомого шкідливого ПЗ. Однак, як випливає з документації Apple, попередження спрацьовує лише для користувачів, які не використовують Terminal регулярно, і містить кнопку «Paste Anyway». Блокування працює лише за умови, що macOS уже знає сигнатуру шкідливого ПЗ.

Два підходи до обходу з’явилися протягом кількох тижнів. Jamf Threat Labs зафіксувала у квітні кампанію з використанням URL-схеми applescript:// для відкриття Script Editor із попередньо завантаженим корисним навантаженням — перевірка Terminal взагалі не спрацьовує. ClickLock пішов іншим шляхом: зберіг вставку в Terminal, але спроєктував механізм примусу, який робить відмову користувача беззмістовною.

Індикатори компрометації

  • Хеш оркестратора:3ce0504ba65f8d56f83d7fef45faeaeb31e4e5aa9b872b56610b5f2558231caa
  • Файли LaunchAgent:com.authirity.plist, com.chromer.plist
  • Бекдор:~/Library/Application Support/iCloudsync/iCloud, процес SystemUIServerl
  • Мережеві індикатори:gsnc[.]eu:67, трафік до api.telegram.org
  • Поведінкові сигнали: виклик security find-generic-password із shell-скрипта; діалоги osascript з іконками з /tmp/; масове читання каталогів профілів браузерів; curl, перенаправлений у bash з URL, що закінчується на .jpg, .txt або .css

Рекомендації щодо реагування

Якщо Mac почав циклічно завершувати застосунки й відображає єдине вікно введення пароля — не вводьте пароль. Жодна сторінка верифікації не потребує доступу до Terminal; перевірка Cloudflare відбувається у браузері.

  1. Примусове вимкнення: утримуйте кнопку живлення до вимкнення.
  2. Завантаження в Safe Mode: на Intel — утримуйте Shift під час увімкнення; на Apple Silicon — утримуйте кнопку живлення до появи «Loading startup options», виберіть том, потім утримуйте Shift і натисніть «Continue in Safe Mode» (інструкція Apple).
  3. Видалення артефактів: перевірте ~/Library/LaunchAgents/ на наявність com.authirity.plist і com.chromer.plist; видаліть ~/Library/Application Support/iCloudsync і $HOME/.cacheb/.
  4. Якщо пароль було введено: вважайте скомпрометованими всі збережені паролі, cookie, ключі гаманців і сесії браузерів. Відкличте активні сесії, змініть усі паролі, перевипустіть ключі криптогаманців.

ClickLock демонструє зсув у тактиці macOS-інфостілерів: замість обходу технічних захистів — інженерія примусу, за якої відмова користувача не зупиняє атаку, а лише відкладає її до наступного входу в систему. Організаціям, у яких є парк Mac, варто перевірити наявність указаних IOC, обмежити права Terminal через MDM-політики та переконатися, що користувачі знають: легітимні системні процеси ніколи не завершують Finder і Dock циклічно для отримання пароля.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.