ClickLock:一种让Mac用户“主动“交出密码的新型恶意软件

网络安全圈最近被一款名为 ClickLock 的 macOS 恶意软件搅得人心惶惶。这款窃取程序不走寻常路,它既不利用零日漏洞,也不偷偷摸摸在后台运行,而是直接把用户的电脑变成一块"砖头"——强制关闭所有正在运行的程序,把用户锁在系统外面,逼到墙角不得不输入密码。
这种"撕破脸"的攻击方式,让 macOS 的安全防线面临全新挑战。
从"暗中窃取"到"公开勒索":攻击逻辑的根本转变
ClickLock 的出现标志着 macOS 威胁格局正在经历一次质变。传统信息窃取器(如 Atomic Stealer、Banshee Stealer)倾向于隐蔽渗透,而 ClickLock 直接把勒索软件和恐吓软件中常见的"用户操纵"策略搬上了 Mac 平台。
Group-IB 的研究团队指出,ClickLock 的感染链条通常始于一个看似无害的钓鱼页面。用户被诱导将一段命令粘贴到终端中执行,随后恶意脚本开始运作。它先展示一个模仿 Cloudflare 验证流程的终端加载动画,让用户误以为这是正常的浏览器验证步骤。
一旦执行,ClickLock 并不会立即暴露恶意意图。如果用户在弹出的伪造系统对话框中拒绝输入密码,恶意软件会悄然安装两个 LaunchAgent,然后安静退出,等待下一次登录时机。
210毫秒一次的"死亡循环":系统是如何被瘫痪的

ClickLock 的杀手锏在于它的进程绞杀机制。当用户再次登录系统时,恶意软件会启动一个循环,每隔 210 毫秒就强制终止 Finder、Dock、Spotlight、Terminal、Activity Monitor 以及所有主流浏览器进程。这个循环可以持续长达 83 小时,期间系统通知也会被完全屏蔽长达 6 小时。
想象一下这个场景:你的 Mac 桌面突然只剩一个孤零零的密码输入框,所有应用反复崩溃,点击任何图标都没有反应。系统仿佛被按下了"自毁按钮",而唯一能让一切恢复正常的,就是输入你的 macOS 登录密码。
这种制造可控混乱并呈现可信系统提示的策略,精准击中了用户在恐慌状态下的心理弱点。由于请求看起来完全合法,且发生在系统极度不稳定的情境下,大多数人出于恢复功能的本能,会不假思索地输入密码。
密码一旦输入,损失远超想象

当用户输入密码后,ClickLock 并不会停止破坏。相反,它立刻解锁 macOS 钥匙串(Keychain),开始系统性地收割敏感数据:
-
浏览器凭据:所有保存的登录密码、Cookie 和会话信息
-
加密货币钱包:涵盖 25 种主流数字钱包的扩展程序数据及桌面钱包文件
-
密码管理器数据:各类密码管理工具中存储的账户信息
-
即时通讯应用数据:聊天记录与账户凭据
-
系统环境信息:硬件详情和用户环境元数据,用于后续精准攻击
所有窃取的数据通过 Telegram 机器人传输到攻击者控制的命令与控制服务器。完成任务后,ClickLock 还会自我销毁,不留痕迹。
技术拆解:为什么传统防御手段失效

ClickLock 的技术实现令人警醒——它完全依赖社会工程学和对系统工具的信任,而非任何复杂的漏洞利用。
表格
| 攻击环节 | 实现机制 | 安全目标 |
|---|---|---|
| 进程绞杀 | 循环终止活跃进程(210ms间隔) | 制造系统崩溃假象,诱发用户恐慌 |
| 凭证诱导 | 伪造 AppleScript 系统对话框 | 骗取 macOS 主登录密码 |
| 环境侦察 | 调用原生系统工具收集元数据 | 获取硬件信息用于后续攻击策划 |
| 数据外泄 | Telegram Bot 通道传输 | 将窃取信息送达攻击者手中 |
Group-IB 的研究人员使用 kdiff3 工具对恶意脚本进行了深度比对分析,发现其代码结构暗示该恶意软件仍处于活跃开发阶段,未来可能加入自动数据泄露模块或高级持久化机制。
更值得关注的是,ClickLock 的编排脚本于 2026 年 6 月 9 日上传至 VirusTotal 时,零杀毒引擎检出。这意味着在分析时,它完全绕过了基于特征码的传统检测机制。
全球蔓延:欧洲成重灾区

根据 Group-IB 的遥测数据,ClickLock 自 2026 年 5 月以来已活跃传播,至少波及 33 个国家的 100 余名受害者,其中超过半数位于欧洲。攻击者主要利用被入侵的 WordPress 域名作为分发渠道,结合 ClickFix 社会工程学技术进行投递。
这一趋势与更广泛的 ClickFix 攻击浪潮相呼应。安全厂商 ESET 的监测显示,2025 年下半年至 2026 年上半年,ClickFix 检测量激增 108%;而 RH-ISAC 的数据则显示,从 2024 年底到 2025 年上半年,相关攻击增长了 517%。微软 Defender 专家处理的初始访问案例中,有 47% 涉及该技术。
攻击者已经将 ClickFix 从 Windows 平台扩展至 macOS,并不断改进诱饵设计,包括伪造蓝屏死机、冻结文档查看器以及服务特定的错误消息。更甚者,还出现了滥用 Anthropic Artifact、OpenAI Canvas 和 Microsoft Copilot Pages 等合法域名展示虚假 AI 故障排除内容的 "AI-fix" 变体。
防御建议:守住最后一道防线

面对 ClickLock 这类"不偷技术偷人心"的威胁,传统的技术防御需要与安全意识结合:
终端用户层面:
-
绝不粘贴不明终端命令。任何要求你将代码复制到 Terminal 的网站、聊天窗口或邮件,都应视为高危信号。
-
异常提示保持冷静。如果系统突然崩溃并弹出密码框,不要急于输入。真正的系统验证不会在应用反复崩溃的情境下出现。
-
重启优于妥协。遭遇应用连环崩溃时,强制重启设备往往比输入密码更安全。
企业安全层面:
-
部署具备高级行为检测的端点保护方案,重点监控异常进程终止循环。
-
建立终端命令执行的审计机制,对 Terminal 中粘贴执行的命令进行告警。
-
加强员工安全意识培训,特别针对 ClickFix 类社会工程学攻击。
应急响应:
-
一旦怀疑感染,立即从干净设备上修改所有密码和加密货币钱包私钥。
-
检查 ~/Library/LaunchAgents/ 目录下是否存在可疑的 LaunchAgent 配置文件。
结语:Mac 不再是"安全孤岛"

ClickLock 的出现敲响了警钟:随着 macOS 在企业环境中的市场份额持续攀升,这个平台早已不再是网络犯罪分子的"低优先级目标"。攻击者正在将系统级破坏与凭证窃取相结合,创造出比以往任何时候都更具压迫感的攻击体验。
正如 Group-IB 研究人员所言:"ClickLock 的有效性恰恰在于它的简单性。通过制造可控的干扰并呈现可信的系统提示,它绕过了所有技术防御,直接瞄准了人类行为的弱点。"
在威胁不断演化的今天,Mac 用户需要摒弃"苹果电脑不会中毒"的固有认知。真正的安全,始于对每一次异常提示的审慎怀疑。
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐



所有评论(0)