Исследователи компании Group-IB обнаружили новое программное обеспечение под названием ClickLock, которое целенаправленно атакует пользователей операционной системы macOS. Этот инструмент работает не через использование уязвимостей кода, а путем манипуляции пользователем через агрессивную социальную инженерию. Программа постоянно прерывает работу основных процессов системы, таких как Finder, Dock и Terminal, каждые 210 миллисекунд. Такие систематические сбои делают устройство практически невозможным для использования, пока владелец не предоставит запрашиваемые учетные данные в диалоговом окне, которое появляется на экране.

После того как пользователь вводит пароль под давлением обстоятельств, вредоносное программное обеспечение начинает сбор конфиденциальной информации с устройства. Оно получает доступ к данным из браузеров Chrome, Firefox и Brave, включая сохраненные логины, файлы cookies и информацию автозаполнения. Кроме того, программа извлекает данные криптографических кошельков, включая адреса сетей Bitcoin, Solana, TRON, TON и Stacks. Дополнительно собирается информация из менеджеров паролей, настройки FTP-клиентов, например FileZilla, и история команд терминала.
Собранные данные автоматически упаковываются в архив формата ZIP и отправляются на удаленный сервер через интерфейс прикладного программирования Telegram Bot API. Кампания по распространению этой вредоносной программы активна по меньшей мере с мая 2026 года и распространяется преимущественно через методы социальной инженерии ClickFix. По состоянию на сегодня факты заражения зафиксированы в 33 странах мира, большинство из которых расположены на территории Европы. На данный момент связь между этой активностью и конкретными хакерскими группировками не установлена.
В течение длительного времени ClickLock оставался незамеченным для систем кибербезопасности. Хотя образец кода был загружен на платформу VirusTotal в начале июня, ни один антивирусный поставщик в течение длительного периода не идентифицировал его как угрозу. Сценарий блокировки устройства может длиться более трех суток подряд, пока пользователь не выполнит требования программы или не прекратит попытки использования скомпрометированной системы. Такая методика доказывает высокую эффективность социальной инженерии даже при отсутствии технических уязвимостей непосредственно в операционной системе Apple.


