Безопасность и кибербезопасность

Новая вредоносная программа ClickLock для macOS заставляет пользователей раскрывать пароль для входа в систему.

Главный редакторAMP · Быстрое чтение

Новая вредоносная программа для кражи информации в macOS, получившая название ClickLock, завершает все видимые процессы, чтобы заставить пользователей ввести свой пароль для входа в систему.

Вредоносная программа предназначена для кражи криптовалютных активов, учётных данных, данных менеджеров паролей, информации из браузеров, а также данных аутентификации macOS. Кроме того, она может устанавливать постоянный бэкдор для удалённого доступа к заражённым системам.

Исследователи Group-IB проанализировали скрипт ClickLock после обнаружения вредоноса на VirusTotal, куда он был впервые загружен 9 июня. На момент составления отчёта он оставался нераспознанным всеми доступными на платформе средствами защиты.

Дальнейшее расследование показало, что вредоносный скрипт заразил как минимум 100 систем в 33 странах с мая.

Вероятно, компрометация начинается с приманки ClickFix: исследователи заметили, что злоумышленники распространяют вредоносную команду для терминала, которая запускает фальшивую проверку «человечности» Cloudflare с анимированным индикатором прогресса.

Одновременно отключаются прерывания с клавиатуры, скрывается курсор терминала, а в фоновом режиме загружаются модули для кражи данных.

Кроме того, уведомления macOS NotificationCenter подавляются примерно на шесть часов, что фактически отключает оповещения, способные выдать атаку.

Принудительный ввод пароля

Исследователи Group-IB подчёркивают, что ClickLock не требует использования эксплойтов или повышенных привилегий — он достигает своей цели через социальную инженерию и принудительные интерактивные циклы.

Успех операции обеспечивается механизмом, который принуждает жертву ввести пароль системы macOS.

Согласно данным Group-IB, скрипт сначала отображает поддельный диалог запроса пароля macOS, используя реальное имя пользователя и загруженную иконку Apple.

Если пользователь вводит пароль, вредонос проверяет данные и пересылает их злоумышленнику через Telegram.

Если пользователь закрывает диалог, вредонос устанавливает постоянство через два агента macOS LaunchAgent (com.authirity.plist, com.chromer.plist) и перезапускается при следующем входе в систему.

При следующей активации модуль кражи пароля запускает цикл завершения процессов каждые 210 миллисекунд, нацеленный на ключевые приложения (например, Finder, Dock, Terminal, Activity Monitor, Console, System Settings, Spotlight, веб-браузеры), и отображает на экране только диалог запроса пароля до тех пор, пока жертва не выполнит требование.

Group-IB сообщает, что цикл настроен на 300 000 секунд (около 83 часов) или до тех пор, пока жертва не введёт правильный пароль.

Второй LaunchAgent запускает отдельный механизм принуждения, который также завершает многие из упомянутых системных приложений и запрашивает авторизацию доступа к связке ключей через легитимное системное окно, пытаясь получить разрешение на доступ к ключу Safe Storage Chrome.

Этот ключ затем может быть использован для расшифровки паролей, файлов cookie и данных автозаполнения, хранящихся в браузерах на основе Chromium и извлечённых из украденных баз данных.

Второй механизм имеет интервал повторения 200 миллисекунд и настроен на работу в течение почти 35 дней (3 миллиона секунд).

ClickLock также развёртывает модуль сбора данных, который нацелен на следующее:

- Данные из восьми браузеров: Chrome, Firefox, Brave, Edge, Opera, Vivaldi, Arc и Chromium.

- Сохранённые логины, файлы cookie, данные автозаполнения, закладки, локальное хранилище и хранилище сессий.

- Расширения криптовалютных кошельков и файлы настольных кошельков.

- Зашифрованные материалы хранилищ кошельков для потенциального офлайн-взлома.

- Данные расширений менеджеров паролей.

- Кэшированные адреса криптовалют в сетях EVM, Bitcoin, Solana, TRON, TON и Stacks.

- Истории команд оболочки.

- Конфигурация FTP FileZilla и данные о недавних серверах.

- Основная информация о системе и публичный IP-адрес.

Модуль сбора данных упаковывает собранную информацию и файл журнала в ZIP-архив и загружает его через Telegram Bot API.

Файлы размером более 40 МБ разделяются на части, а логика повторных попыток обеспечивает возобновление загрузки после временных сбоев сети.

Финальный модуль представляет собой модифицированную версию инструмента с открытым исходным кодом GSocket, который действует как постоянный бэкдор для злоумышленников.

Бэкдор устанавливает постоянство несколькими способами, включая LaunchAgent, записи в crontab и модификации файлов конфигурации оболочки.

Он подключается через ретранслятор GSocket, что позволяет злоумышленнику открыть обратную оболочку и удалённо управлять системой.

В отличие от других модулей ClickLock, которые самоудаляются после выполнения, GSocket — единственный компонент, сохраняющийся на заражённых системах.

Group-IB предупреждает, что «вредонос оставляет узкое окно для обнаружения», а вредоносные полезные нагрузки размещаются на скомпрометированных легитимных доменах с безупречной репутацией.

Кроме того, скрипт не определяется как вредоносный в VirusTotal, а его модули самоудаляются после выполнения, не оставляя артефактов.

Несмотря на это, исследователи утверждают, что обнаружение возможно на основе активности, создаваемой вредоносным ПО, такой как запуск osascript с диалогами запроса пароля, многократное завершение процессов, массовый доступ к каталогам профилей браузеров и исходящие соединения с API Telegram.

Для защиты от таких атак пользователям следует избегать вставки в терминал команд, которые они не полностью понимают, особенно если запрос исходит от веб-сайта.

«Любая страница, которая даёт инструкцию открыть терминал, независимо от того, насколько профессионально она выглядит, пытается скомпрометировать вашу систему», — говорят исследователи.

Если отображается запрос пароля, а остальная часть системы не отвечает, Group-IB рекомендует принудительно выключить систему, удерживая кнопку питания, а затем загрузиться в безопасном режиме для восстановления системы.