行業新聞與部落格

模組化 macOS 竊取程式利用終止迴圈強制輸入密碼

我們發現了一種新的 macOS 竊取程式,它將 ClickFix 誘餌的貼上命令社交工程與脅迫程式相結合,使計算機無法使用,直到受害者交出密碼。

根據 Group-IB 於 6 月 16 日釋出的最新研究,這款名為 ClickLock Stealer 的惡意軟體在短短兩個月內就攻擊了 33 個國家的至少 100 名受害者,其中超過一半在歐洲。

6月9日,初始樣本上傳至 VirusTotal,檢測結果為零。

模組化攻擊鏈

攻擊者將一條命令貼上到終端後開始執行攻擊。 Group-IB 分析認為該命令來自 ClickFix 頁面。一個編排指令碼隱藏了游標,並播放了一個偽造的 Cloudflare 下載進度動畫,同時從兩個被入侵的 WordPress 網站下載了四個元件。

兩個工具用於處理憑證竊取。一個鑰匙串竊取器會向 macOS 查詢 Chrome 安全儲存金鑰,該金鑰是用於離線解密 Chrome 儲存的 cookie 和密碼的 AES 金鑰。另一個憑證模組則使用 AppleScript 生成一個虛假的密碼對話方塊,並根據本地目錄服務驗證輸入的密碼,確保只有正確的密碼才能被操作員接收。

第三個模組用於搜尋加密貨幣資產,它迭代了 30 多個錢包擴充程式,包括 MetaMask 和 Phantom,並從 LevelDB 儲存中提取加密金庫欄位。

第四個安裝的程式是 GSocket,這是一個開源的反向 shell 工具,它沿用了大約 80% 的原始程式碼,在 macOS 上偽裝成 iCloud 程序。

強迫受害者服從

如果受害者在首次提示時輸入了密碼,操作員會收到帶有系統指紋的密碼。如果他們取消了操作,編排者會安裝兩個 LaunchAgent,以便在下次登入時重新啟動這兩個憑據模組。

然後,一個終止迴圈會以緊密的迴圈方式終止 Finder 、 Dock 、瀏覽器、終端和活動監視器,持續執行長達 83 小時,而鑰匙串模組則應用相同的模式來強制批准真正的 macOS 鑰匙串對話方塊。

一個並行迴圈使 NotificationCenter 癱瘓了大約六個小時,以抑制 Gatekeeper 的警告。資料外洩完全透過 Telegram 進行,使用了三個機器人,沒有專門的命令與控制 (C2) 伺服器。模組偽造了時間戳並刪除了自身,只留下了 GSocket 後門。

這些發現與 macOS 竊取程式生態系統的整體變化相吻合。 Atomic macOS Stealer (AMOS) 系列程式於 2025年7月被植入了後門,而 Jamf Threat Labs 在本週早些時候記錄了 CrashStealer 使用簽名投放器清除 Gatekeeper 的過程。

Group-IB 敦促使用者將任何指示他們將命令貼上到終端的網站視為攻擊嘗試,如果桌面突然開始終止應用程式,則應強制關機並啟動到安全模式,而不是輸入密碼。

需要幫助嗎?聯絡我們的支援團隊 線上客服