Як ClickLock викрадає паролі та криптовалюту: нова загроза для macOS

Нова загроза для macOS: Шкідливе ПЗ ClickLock викрадає криптовалюту та дані

Фахівці з кібербезпеки компанії Group-IB виявили нову небезпечну програму для операційної системи macOS під назвою ClickLock. Цей шкідливий застосунок має на меті блокувати активні системні процеси, змушуючи користувачів вводити пароль для відновлення доступу. Головна мета ClickLock — викрадення криптовалютних активів, конфіденційної інформації з браузерів, менеджерів паролів та інших чутливих даних.

Джерело зображення: AI

Джерело зображення: AI

Згідно з повідомленням порталу BleepingComputer, ClickLock є скриптом оболонки (shell-скриптом), що містить набір шкідливих команд. Вже зафіксовано щонайменше 100 заражених пристроїв у 33 країнах світу. Ймовірно, зараження відбувається через впровадження соціальної інженерії під назвою ClickFix. Користувачів спонукають ввести певну команду в термінал, видаючи це за “перевірку на людину” від Cloudflare, що супроводжується анімаційною смугою прогресу.

Після активації скрипт блокує комбінації клавіш, приховує курсор у терміналі та припиняє роботу Центру сповіщень macOS приблизно на шість годин. Паралельно завантажуються додаткові шкідливі модулі. Далі на екрані з’являється підроблене вікно введення пароля macOS, яке містить справжнє ім’я користувача та логотип Apple. Якщо користувач вводить пароль, він перевіряється та надсилається зловмисникам через API Telegram-бота.

Джерело зображення: Group-IB

Джерело зображення: Group-IB

Якщо користувач відмовляється вводити пароль, ClickLock закріплюється в системі за допомогою LaunchAgent (спеціального фонового сценарію) і активується знову після наступного входу в macOS. Після цього шкідлива програма кожні 210 мілісекунд припиняє роботу ключових процесів, включно з Finder, Dock, веб-браузерами та іншими системними компонентами, залишаючи на екрані лише вікно введення пароля. Цей цикл може тривати близько 83 годин або до моменту введення коректного пароля. Додатково, другий LaunchAgent кожні 200 мілісекунд запитує доступ до “Связки ключів” для отримання зашифрованого ключа безпеки Chrome Safe Storage.

Також збираються дані з браузерів Chrome, Firefox, Brave, Edge, Opera, Vivaldi, Arc та Chromium. Це включає збережені паролі, файли cookie, дані автозаповнення, закладки та локальне сховище. Крім того, шкідлива програма викрадає інформацію з гаманців для криптовалют, розширень менеджерів паролів, історію команд оболонки, конфігурацію FileZilla, системні відомості та публічну IP-адресу. Зібрані дані архівуються у ZIP-файл і також передаються зловмисникам через Telegram. Файли розміром понад 40 МБ автоматично розділяються на частини.

Останнім компонентом ClickLock є модифікована версія відкритого інструменту GSocket, яка надає постійний віддалений доступ до зараженої системи. За словами фахівців Group-IB, виявити це програмне забезпечення складно, оскільки воно використовує скомпрометовані легітимні домени, а більшість модулів самоусуваються після виконання. Для захисту дослідники радять не виконувати в терміналі команди невідомого походження. У випадку появи вікна введення пароля одночасно з зависанням системи, рекомендується примусово вимкнути комп’ютер, утримуючи кнопку живлення, а потім завантажити macOS у безпечному режимі (Safe Mode).

Порада від Soft Portal:

Ця інформація є надзвичайно важливою для всіх користувачів macOS. ClickLock демонструє нові, витончені методи фішингу та крадіжки даних, зокрема криптовалют. Будьте уважні до підозрілих запитів введення пароля та не виконуйте команд, походження яких вам невідоме. Дотримання рекомендацій щодо безпеки допоможе зберегти ваші активи та конфіденційну інформацію.

No votes yet.
Please wait...

Leave a Reply

Your email address will not be published. Required fields are marked *