Компанія Group-IB виявила нове шкідливе програмне забезпечення для macOS, яке методично тисне на користувача фейковими системними запитами, доки той не введе пароль. Жодних уразливостей чи підвищених привілеїв не потрібно – лише одна команда, вставлена у Terminal. Про це повідомляє MacRumors.
Шкідник отримав назву ClickLock Stealer. Схема атаки проста: жертва потрапляє на фейкову сторінку, замасковану під перевірку Cloudflare або підтвердження браузера. Сторінка пропонує скопіювати команду й запустити її у Terminal нібито як «обов’язковий крок верифікації». Group-IB не фіксувала момент залучення жертв безпосередньо, але поведінка скрипту вказує саме на цей вектор.
Після запуску скрипт непомітно завантажує кілька модулів і показує в Terminal анімацію завантаження – імітацію прогрес-бару Cloudflare з «перевіркою браузера». Тоді з’являється перший запит пароля.
Блокування системи як метод тиску
Якщо користувач відхиляє запит, ClickLock переходить до примусу: кожні 210 мілісекунд закриває всі відкриті програми, доки вікно із запитом пароля залишається на екрані. Робочий стіл стає повністю недоступним. Паралельно окремий процес пригнічує системні сповіщення безпеки macOS приблизно на шість годин.
Якщо користувач зрештою вводить пароль, одразу з’являється другий – вже справжній – системний запит macOS на доступ до елемента Keychain. Погодившись, жертва віддає AES-ключ «Safe Storage» браузера Chrome – саме ним Chrome шифрує збережені паролі та cookies.
Маючи пароль входу й ключ шифрування Chrome, ClickLock збирає облікові дані з браузера, дані Keychain, сховища менеджерів паролів і криптовалютні гаманці, після чого відправляє все це в Telegram-бот. Додатково вірус встановлює прихований бекдор, замаскований під процес iCloud, для постійного доступу до системи.
Масштаб і захист
За даними Group-IB, кампанія активна з травня 2026 року і вже торкнулася щонайменше 100 жертв у 33 країнах. Більше половини постраждалих – у Європі.
Apple вже відреагувала: в macOS Tahoe 26.4 з’явилося попередження, яке відображається щоразу, коли користувач намагається вставити команду у Terminal із сайту, чату або повідомлення, і блокує вставлення до підтвердження. Якщо macOS розпізнає відоме шкідливе ПЗ – вставлення блокується повністю без можливості скасувати заборону. Схожий захисний механізм нещодавно додав і браузер Opera.
Загальне правило, яке варто запам’ятати: жоден легітимний сайт ніколи не попросить вас вставляти команди в Terminal.