macOS恶意软件威胁态势

网络安全圈最近被一款名为 ClickLock 的 macOS 恶意软件搅得人心惶惶。这款窃取程序不走寻常路,它既不利用零日漏洞,也不偷偷摸摸在后台运行,而是直接把用户的电脑变成一块"砖头"——强制关闭所有正在运行的程序,把用户锁在系统外面,逼到墙角不得不输入密码。

这种"撕破脸"的攻击方式,让 macOS 的安全防线面临全新挑战。


从"暗中窃取"到"公开勒索":攻击逻辑的根本转变

ClickLock 的出现标志着 macOS 威胁格局正在经历一次质变。传统信息窃取器(如 Atomic Stealer、Banshee Stealer)倾向于隐蔽渗透,而 ClickLock 直接把勒索软件和恐吓软件中常见的"用户操纵"策略搬上了 Mac 平台。

Group-IB 的研究团队指出ClickLock 的感染链条通常始于一个看似无害的钓鱼页面。用户被诱导将一段命令粘贴到终端中执行,随后恶意脚本开始运作。它先展示一个模仿 Cloudflare 验证流程的终端加载动画,让用户误以为这是正常的浏览器验证步骤。

一旦执行,ClickLock 并不会立即暴露恶意意图。如果用户在弹出的伪造系统对话框中拒绝输入密码,恶意软件会悄然安装两个 LaunchAgent,然后安静退出,等待下一次登录时机。


210毫秒一次的"死亡循环":系统是如何被瘫痪的

macOS安全警告弹窗示例

ClickLock 的杀手锏在于它的进程绞杀机制。当用户再次登录系统时,恶意软件会启动一个循环,每隔 210 毫秒就强制终止 Finder、Dock、Spotlight、Terminal、Activity Monitor 以及所有主流浏览器进程这个循环可以持续长达 83 小时,期间系统通知也会被完全屏蔽长达 6 小时。

想象一下这个场景:你的 Mac 桌面突然只剩一个孤零零的密码输入框,所有应用反复崩溃,点击任何图标都没有反应。系统仿佛被按下了"自毁按钮",而唯一能让一切恢复正常的,就是输入你的 macOS 登录密码。

这种制造可控混乱并呈现可信系统提示的策略,精准击中了用户在恐慌状态下的心理弱点。由于请求看起来完全合法,且发生在系统极度不稳定的情境下,大多数人出于恢复功能的本能会不假思索地输入密码。


密码一旦输入,损失远超想象

Apple终端粘贴拦截警告

当用户输入密码后,ClickLock 并不会停止破坏。相反,它立刻解锁 macOS 钥匙串(Keychain),开始系统性地收割敏感数据

  • 浏览器凭据:所有保存的登录密码、Cookie 和会话信息

  • 加密货币钱包:涵盖 25 种主流数字钱包的扩展程序数据及桌面钱包文件

  • 密码管理器数据:各类密码管理工具中存储的账户信息

  • 即时通讯应用数据:聊天记录与账户凭据

  • 系统环境信息:硬件详情和用户环境元数据,用于后续精准攻击

所有窃取的数据通过 Telegram 机器人传输到攻击者控制的命令与控制服务器。完成任务后,ClickLock 还会自我销毁,不留痕迹。


技术拆解:为什么传统防御手段失效

AppleScript攻击macOS技术原理

ClickLock 的技术实现令人警醒——它完全依赖社会工程学和对系统工具的信任,而非任何复杂的漏洞利用。

表格

攻击环节 实现机制 安全目标
进程绞杀 循环终止活跃进程(210ms间隔) 制造系统崩溃假象诱发用户恐慌
凭证诱导 伪造 AppleScript 系统对话框 骗取 macOS 主登录密码
环境侦察 调用原生系统工具收集元数据 获取硬件信息用于后续攻击策划
数据外泄 Telegram Bot 通道传输 将窃取信息送达攻击者手中

Group-IB 的研究人员使用 kdiff3 工具对恶意脚本进行了深度比对分析,发现其代码结构暗示该恶意软件仍处于活跃开发阶段,未来可能加入自动数据泄露模块或高级持久化机制。

更值得关注的是,ClickLock 的编排脚本于 2026 年 6 月 9 日上传至 VirusTotal 时,零杀毒引擎检出。这意味着在分析时,它完全绕过了基于特征码的传统检测机制。


全球蔓延欧洲成重灾区

macOS恶意软件威胁增长趋势

根据 Group-IB 的遥测数据,ClickLock 自 2026 年 5 月以来已活跃传播,至少波及 33 个国家的 100 余名受害者,其中超过半数位于欧洲。攻击者主要利用被入侵的 WordPress 域名作为分发渠道,结合 ClickFix 社会工程学技术进行投递。

这一趋势与更广泛的 ClickFix 攻击浪潮相呼应。安全厂商 ESET 的监测显示,2025 年下半年至 2026 年上半年,ClickFix 检测量激增 108%;而 RH-ISAC 的数据则显示,从 2024 年底到 2025 年上半年,相关攻击增长了 517%。微软 Defender 专家处理的初始访问案例中,有 47% 涉及该技术。

攻击者已经将 ClickFix 从 Windows 平台扩展至 macOS,并不断改进诱饵设计,包括伪造蓝屏死机、冻结文档查看器以及服务特定的错误消息。更甚者还出现了滥用 Anthropic Artifact、OpenAI Canvas 和 Microsoft Copilot Pages 等合法域名展示虚假 AI 故障排除内容的 "AI-fix" 变体


防御建议:守住最后一道防线

macOS安全防护概念图

面对 ClickLock 这类"不偷技术偷人心"的威胁传统的技术防御需要与安全意识结合:

终端用户层面:

  • 绝不粘贴不明终端命令。任何要求你将代码复制到 Terminal 的网站、聊天窗口或邮件,都应视为高危信号。

  • 异常提示保持冷静。如果系统突然崩溃并弹出密码框,不要急于输入。真正的系统验证不会在应用反复崩溃的情境下出现。

  • 重启优于妥协。遭遇应用连环崩溃时,强制重启设备往往比输入密码更安全。

企业安全层面:

  • 部署具备高级行为检测的端点保护方案,重点监控异常进程终止循环。

  • 建立终端命令执行的审计机制,对 Terminal 中粘贴执行的命令进行告警。

  • 加强员工安全意识培训特别针对 ClickFix 类社会工程学攻击。

应急响应:

  • 一旦怀疑感染,立即从干净设备上修改所有密码和加密货币钱包私钥。

  • 检查 ~/Library/LaunchAgents/ 目录下是否存在可疑的 LaunchAgent 配置文件。


结语:Mac 不再是"安全孤岛"

macOS恶意软件防护指南

ClickLock 的出现敲响了警钟:随着 macOS 在企业环境中的市场份额持续攀升,这个平台早已不再是网络犯罪分子的"低优先级目标"。攻击者正在将系统级破坏与凭证窃取相结合,创造出比以往任何时候都更具压迫感的攻击体验。

正如 Group-IB 研究人员所言:"ClickLock 的有效性恰恰在于它的简单性通过制造可控的干扰并呈现可信的系统提示,它绕过了所有技术防御,直接瞄准了人类行为的弱点。"

在威胁不断演化的今天,Mac 用户需要摒弃"苹果电脑不会中毒"的固有认知。真正的安全,始于对每一次异常提示的审慎怀疑。

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐