Skip to content

ClickLock Stealer: uus macOS-i pahavara blokeerib turvahoiatusi ja varastab paroole

Kokkuvõtlikult: ClickLock Stealer neutraliseerib macOS-i turvafunktsioonid agressiivse protsesside sulgemise abil, sundides kasutajaid oma paroole sisestama, ning varastab seejärel brauserite, rahakottide ja võtmehoidjate andmed.

IT-turbeettevõte Group-IB avastas uue pahavara nimega ClickLock Stealer, mis ründab sihipäraselt macOS-i süsteeme ja varastab tundlikke andmeid, nagu paroolid ja krüptovaluutarahakotid, blokeerides turvaprotsesse ja kasutades võltsitud autentimisdialooge.

Group-IB tuvastas ClickLock Stealeri 2026. aasta juuni alguses. Esimesed tegevusjäljed ulatuvad tagasi vähemalt 2026. aasta maini. Siiani on dokumenteeritud vähemalt 100 nakatunud süsteemi 33 riigis, millest üle poole asub Euroopas. Pahavara sihtmärgiks on järgmised andmeliigid: veebibrauserite sisselogimisandmed, paroolihaldurite laiendused, krüptovaluutarahakotid ja nende brauserilaiendused, kuue erineva plokiahela aadressid, macOS-i võtmehoidja (Keychain), FTP sisselogimisandmed ja shelli käsuajalugu. Kogutud andmed pakitakse kokku ja edastatakse ründajatele Telegrami boti kaudu.

Nakatumine algab sotsiaalinsenerlusega: ohvrid suunatakse SEO-mürgituse, sotsiaalmeediapostituste või kompromiteeritud veebilehtede kaudu lehele, mis on maskeeritud Cloudflare’i turvakontrolliks. Seal kuvatakse kasutajale bash-käsk, mis palutakse käsitsi kopeerida ja macOS-i terminali kleepida. Kui käsk käivitatakse, laadib süsteem alla keskse juhtskripti, mis omakorda laadib alla neli täiendavat moodulit: sisselogimisandmete varastaja, krüptovaluutavarguse mooduli, võtmehoidja varguse mooduli ja tagaukse programmi. Pärast andmete edastamist kustutatakse vargusmoodulid automaatselt, samal ajal kui tagaukse programm jääb süsteemi püsivalt alles.

Pahavara ei vaja turvaauke ega suuda õigusi automaatselt suurendada. Selle asemel kasutab see peamise mehhanismina protsesside sulgemist, et kaitsebarjääridest mööda hiilida. Juhtskript kuvab võltsitud macOS-i paroolikuva ja sulgeb samal ajal kõik nähtavad rakendused, kuni kasutaja oma parooli sisestab. Paralleelselt töötab taustatsükkel, mis sulgeb macOS-i teavituskeskuse (NotificationCenter) umbes kuue tunni jooksul pidevalt, surudes seeläbi alla kõik Gatekeeperi ja turvahoiatused. Kui pahavara küsib Keychainist Google Chrome’i krüpteerimisvõtit, sulgeb see taustal kõik protsessid, kuni juurdepääs on lubatud. Lisaks suletakse aktiivselt rakendused, mida kasutaja võiks ründe analüüsimiseks kasutada.

Täpsed esialgsed levitamisviisid ei ole täielikult selgunud. Group-IB peab siiski tõenäoliseks, et ründevektoriteks on SEO-mürgitus, sotsiaalmeediakampaaniad või kompromiteeritud veebilehed.


Allikas: www.it-daily.net · Avaldatud 19. juulil 2026
Lumi AI News — tehisintellekti abil toimetatud sisu vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.

Share on: