
Обычная страница "подтвердите, что вы человек" никогда не должна просить вас открыть Terminal — приложение Mac, используемое для выполнения компьютерных команд. Однако именно так новая вредоносная атака, по-видимому, проникает на Mac. Страница предлагает вам скопировать и вставить команду в Terminal. Затем она показывает убедительную шкалу прогресса, пока команда в фоновом режиме тихо загружает вредоносное программное обеспечение.
Далее может появиться окно ввода пароля, которое выглядит как обычный запрос macOS. Если вы его отмените, вредоносная программа может вернуться после повторного входа в систему и неоднократно закрывать Finder, ваш браузер и другие приложения. Ваш Mac может стать почти невозможным в использовании, пока вы не введете свой пароль для входа.
Вредоносная программа, названная ClickLock, создана для кражи личной информации с вашего Mac. Она ищет сохраненные пароли, данные браузера и файлы криптовалютных кошельков. Она также может установить скрытый инструмент, позволяющий злоумышленнику позже снова подключиться к вашему компьютеру и управлять им удаленно.
Исследователи из компании по кибербезопасности Group-IB обнаружили вредоносный скрипт на VirusTotal — онлайн-сервисе, проверяющем файлы на угрозы. Кто-то впервые загрузил его туда 9 июня 2026 года, однако ни один из инструментов безопасности на платформе не обнаружил его на момент отчета исследователей. Group-IB сообщает, что с мая кампания нацелилась как минимум на 100 систем в 33 странах.
Вот как ClickLock захватывает Mac и что вы можете сделать, чтобы защитить себя.
CyberGuy Live: Пропустили "Надоел спам?" Получите повтор и чек-лист
Наш бесплатный класс CyberGuy Live "Надоел спам?" завершился, но вы все еще можете посмотреть полный повтор и скачать наш чек-лист по остановке спама. Курт "CyberGuy" Кнутссон шаг за шагом проведет вас через простые способы сократить количество робозвонков, спам-сообщений, нежелательных писем и нежелательных сообщений. Вы также узнаете, как ограничить политические тексты, очистить свой почтовый ящик и выявлять сообщения, которые могут подвергнуть риску вашу личную информацию.
Получите бесплатный повтор и чек-лист сейчас на CyberGuyLive.com.

ClickLock может начаться с поддельной страницы проверки, которая предлагает вам вставить команду в Terminal. (Курт "CyberGuy" Кнутссон)
Что такое вредоносная программа ClickLock для Mac?
ClickLock — это набор вредоносных скриптов, предназначенных для кражи конфиденциальной информации с Mac. Вредоносная программа может собирать ваш пароль для входа в Mac и данные браузера. Она также ищет файлы криптовалютных кошельков, расширения менеджеров паролей и информацию, хранящуюся в связке ключей macOS.
Один компонент устанавливает постоянный бэкдор. Это скрытое соединение может позволить злоумышленнику удаленно получить доступ к вашему Mac, даже после того, как другие части ClickLock удалят себя.
ClickLock запускается без использования известной уязвимости macOS. Ему также не нужен доступ уровня администратора на начальном этапе. Вместо этого атака зависит от того, что вас убедят запустить команду самостоятельно.
Как начинается атака с поддельной проверкой
Group-IB считает, что ClickLock, вероятно, распространяется через тактику, называемую ClickFix. Атаки ClickFix показывают вам поддельную ошибку или запрос на проверку. Затем страница дает вам команду, которая якобы исправляет проблему.
В этом случае скрипт ClickLock отображает поддельную последовательность проверки Cloudflare после того, как вы вставили команду в Terminal. Анимированная шкала прогресса циклически показывает обнадеживающие сообщения о проверке сигналов браузера и подтверждении, что вы человек.
Тем временем скрипт отключает прерывания с клавиатуры и скрывает курсор Terminal. Затем он загружает в фоновом режиме несколько вредоносных компонентов. Исследователи еще не подтвердили точные целевые страницы, использованные в кампании. Они также не знают, попали ли люди на них через вредоносные результаты поиска, скомпрометированные веб-сайты, фишинговые сообщения или социальные сети. Однако дизайн скрипта определенно указывает на приманку в стиле ClickFix.
Ловушка с паролем начинается с убедительного всплывающего окна
После того как вредоносная программа начинает работу, она отображает поддельное окно пароля macOS. Всплывающее окно использует ваше реальное имя пользователя и значок Apple, загруженный злоумышленником. Если вы введете пароль, ClickLock проверяет его на вашем Mac. Когда пароль подходит, вредоносная программа записывает его и отправляет злоумышленнику через Telegram.
Неправильный пароль вызывает новый запрос. Если вы отмените окно, ClickLock устанавливает два LaunchAgent. LaunchAgent — это инструкция macOS, которая может автоматически запускать программное обеспечение при вашем входе в систему. В данном случае LaunchAgent возвращают компоненты, крадущие пароли, при вашем следующем входе.

Вредоносная программа может неоднократно закрывать приложения и оказывать давление, чтобы вы ввели свой пароль для входа в Mac. (Курт "CyberGuy" Кнутссон)
ClickLock может сделать ваш Mac непригодным для использования
Когда модуль кражи паролей возвращается, он начинает закрывать видимые приложения каждые 210 миллисекунд. Он нацелен на Finder, Dock и Terminal. Он также закрывает Activity Monitor, System Settings, Spotlight и обычные веб-браузеры.
Поддельное окно пароля может оставаться единственным полезным элементом на вашем экране. Это может заставить ваш Mac выглядеть сломанным, оказывая давление, чтобы вы ввели свой пароль. Group-IB обнаружила, что цикл может работать около 83 часов. Он останавливается раньше, когда вредоносная программа захватывает действительный пароль.
Настоящий запрос связки ключей делает атаку более убедительной
Второй компонент ClickLock нацелен на ключ Safe Storage Chrome. Браузеры на основе Chromium используют этот ключ для помощи в шифровании паролей, файлов cookie и данных автозаполнения, хранящихся на вашем Mac. Злоумышленник, имеющий ключ и скопированные базы данных браузера, может расшифровать эту информацию в автономном режиме.
Эта часть атаки вызывает настоящий запрос авторизации связки ключей macOS. Однако запрос был вызван вредоносной программой. Затем ClickLock запускает еще один цикл закрытия процессов, ожидая вашего разрешения на доступ. Исследователи обнаружили, что этот цикл повторяется каждые 200 миллисекунд и может продолжаться почти 35 дней. Скрипт также подавляет NotificationCenter macOS примерно на шесть часов. Это может скрыть предупреждения или уведомления, которые могли бы раскрыть атаку.
Что ClickLock может украсть с вашего Mac
ClickLock ищет информацию в восьми браузерах. Эти браузеры включают Chrome, Firefox, Brave, Microsoft Edge, Opera, Vivaldi, Arc и Chromium.
Целевая информация браузера включает:
Вредоносная программа также ищет настольные криптовалютные кошельки и зашифрованные хранилища кошельков. Она может собирать кэшированные адреса блокчейнов в нескольких сетях. Другие цели включают связку ключей macOS, историю команд Terminal и данные сервера FileZilla. Вредоносная программа также записывает основную информацию о вашем Mac и его публичном IP-адресе. ClickLock упаковывает собранную информацию в ZIP-архив. Он загружает этот архив через Bot API Telegram. Файлы размером более 40 МБ делятся на более мелкие части, а код повторных попыток продолжает попытки после сбоев сети.

Если ваш Mac начинает вести себя подобным образом, выключите его и перезагрузите в безопасном режиме, прежде чем вводить какой-либо пароль. (Курт "CyberGuy" Кнутссон)
ClickLock может оставить после себя бэкдор
Один компонент ClickLock использует модифицированную версию инструмента с открытым исходным кодом GSocket. Вредоносная программа устанавливает обратную оболочку, которая дает злоумышленнику соединение через командную строку с вашим Mac. В macOS он маскирует бэкдор под процесс, связанный с iCloud.
ClickLock использует LaunchAgent и запланированные команды для поддержания работы бэкдора. Он также изменяет файлы конфигурации оболочки. Большинство других модулей ClickLock удаляют себя после завершения своей работы. Компонент GSocket остается установленным, что означает, что злоумышленник может сохранить доступ после того, как ваш Mac вернется в нормальное состояние.
Почему ClickLock может быть трудно обнаружить
Исходный скрипт ClickLock имел нулевое количество обнаружений на VirusTotal, когда Group-IB анализировала его. Поставщики средств безопасности могут обновить свои инструменты обнаружения по мере получения дополнительной информации об угрозе. Злоумышленники также хранили полезные нагрузки на скомпрометированных веб-сайтах, которые ранее имели чистую репутацию. Некоторые компоненты работают без сохранения обычного файла на диск. Другие стирают себя после кражи данных.
Однако ClickLock все еще проявляет подозрительную активность во время своей работы. Предупредительные признаки включают непрекращающееся закрытие приложений, повторяющиеся запросы пароля и внезапный доступ к нескольким папкам браузера. Инструменты безопасности также могут обнаружить необычные подключения к API Telegram. Для вас самый ранний предупредительный знак гораздо проще. Веб-сайт предлагает вам вставить команду в Terminal. Легитимная проверка человека происходит внутри вашего браузера. Она никогда не должна требовать от вас выполнения команды Terminal.
Способы оставаться в безопасности от вредоносной программы ClickLock для Mac
Эти шаги могут помочь вам избежать ловушки ClickLock и быстро отреагировать, если начнется цикл запроса пароля.
1) Закройте любой веб-сайт, который отправляет вас в Terminal
Покиньте страницу, когда она предлагает вам открыть Terminal и вставить команду. Продуманный дизайн не является доказательством того, что запрос безопасен. Знакомые логотипы также могут быть скопированы. Group-IB предупреждает, что веб-сайт, просящий вас использовать Terminal для проверки, пытается скомпрометировать вашу систему.
2) Понимайте команду перед ее выполнением
Команды Terminal могут загружать программное обеспечение и изменять важные настройки. Никогда не запускайте незнакомую команду просто для того, чтобы посмотреть, что произойдет. Попросите доверенного технического специалиста сначала проверить ее.
3) Сомневайтесь в неожиданных запросах пароля
Подумайте о том, что вы делали, когда появилось окно пароля. Проверка веб-сайта не должна иметь причин запрашивать ваш пароль для входа в Mac. У нее также не должно быть причин запрашивать доступ к информации Chrome, хранящейся в связке ключей. Отмените запрос, если время кажется неподходящим.
4) Поддерживайте актуальность защитных функций macOS
Устанавливайте обновления macOS и держите автоматические обновления безопасности включенными. Apple встраивает защиту от вредоносных программ в macOS через Gatekeeper, Notarization и XProtect. Apple автоматически обновляет XProtect по мере выявления новых вредоносных программ. Однако никакая встроенная защита не может устранить каждый риск, когда вы вручную запускаете вредоносную команду.
5) Используйте надежное антивирусное программное обеспечение
Надежное антивирусное программное обеспечение может обеспечить дополнительный уровень защиты от вредоносных файлов и подозрительного поведения. Тем не менее, чистая проверка не может гарантировать, что ClickLock ничего не оставил после себя. Бэкдор сохраняется после того, как другие компоненты стирают себя. Получите мой выбор лучших победителей антивирусной защиты 2026 года для ваших устройств Windows, Mac, Android и iOS на Cyberguy.com
6) Выключите питание, если ваш Mac начинает закрывать приложения
Не вводите свой пароль, чтобы заставить всплывающее окно исчезнуть. Нажмите и удерживайте кнопку питания вашего Mac до 10 секунд, пока компьютер не выключится. На MacBook с Touch ID нажмите и удерживайте кнопку Touch ID. Group-IB рекомендует принудительно выключить питание, когда ваш Mac перестает реагировать и постоянно запрашивает ваш пароль. Затем компания рекомендует запустить Mac в безопасном режиме.
Mac с Apple silicon: Подождите, пока Mac полностью выключится. Нажмите и удерживайте кнопку питания, пока не появится надпись "Loading startup options". Выберите ваш загрузочный том. Удерживайте клавишу Shift, затем нажмите "Continue in Safe Mode".
Mac на базе Intel: Включите или перезагрузите Mac. Немедленно нажмите и удерживайте клавишу Shift, пока не появится окно входа.
Как только безопасный режим запустится, выключите Wi-Fi или отключите кабель Ethernet. Затем обратитесь в службу поддержки Apple или к доверенному специалисту по кибербезопасности. Удаление расширения браузера или очистка истории не удалит постоянный бэкдор ClickLock.
7) Защитите свои учетные записи с другого устройства
Используйте отдельное доверенное устройство, чтобы изменить пароль для вашей основной учетной записи электронной почты. Затем защитите свою учетную запись Apple и любые финансовые учетные записи, хранящиеся на Mac. Измените учетные данные менеджера паролей и проверьте активные сессии. Выйдите из устройств или сессий, которые вы не узнаете. Проверьте устройства, подключенные к вашей учетной записи Apple, и удалите незнакомые. Apple также рекомендует изменить пароль вашей учетной записи Apple, если вы подозреваете несанкционированный доступ. После того как профессионал очистит или сбросит Mac, измените его локальный пароль для входа. Предположите, что злоумышленник получил этот пароль, если вы ввели его в окно ClickLock.
Ключевые выводы Курта
ClickLock зависит от одного опасного момента: убедить вас вставить команду в Terminal. Как только это происходит, вредоносная программа может начать кражу информации еще до того, как начнется давление с паролем. Самый большой красный флаг легко запомнить. Ни один заслуживающий доверия веб-сайт не нуждается в Terminal, чтобы доказать, что вы человек. Если ваш Mac начинает закрывать приложения и требовать пароль, выключите его, а не уступайте. Запуститесь в безопасном режиме и обратитесь за помощью, чтобы проверить наличие постоянного бэкдора. Затем используйте другое доверенное устройство для защиты ваших наиболее важных учетных записей.
Видели ли вы когда-нибудь подозрительное окно запроса пароля или поддельную страницу проверки на вашем Mac? Расскажите нам, как это выглядело и что вы сделали дальше, в комментариях ниже. Дайте нам знать, написав нам на Cyberguy.com
Подпишитесь на мой БЕСПЛАТНЫЙ CyberGuy Report
Copyright 2026 CyberGuy.com. Все права защищены.
Курт "CyberGuy" Кнутссон — удостоенный наград технический журналист, который глубоко любит технологии, оборудование и гаджеты, делающие жизнь лучше, со своим вкладом для Fox News и FOX Business, начиная с утренних программ "FOX & Friends". Есть технический вопрос? Получите бесплатную рассылку CyberGuy от Курта, поделитесь своим мнением, идеей для истории или комментарием на CyberGuy.com."
