تحقیق‌های جدید گروه امنیتی Group-IB وجود یک بدافزار سرقت‌کننده اطلاعات (Infostealer) جدید برای macOS به نام ClickLock را فاش کرده است. این بدافزار از یک تکنیک زورآزمایی منحصر به فرد استفاده می‌کند: اگر قربانی از ورود رمز عبور در یک دیالوگ جعلی انصراف دهد، بدافزار در Login بعدی، برنامه‌های حیاتی سیستم (مانند Finder، Dock، Spotlight و مرورگرها) را هر ۲۱۰ میلی‌ثانیه یک بار می‌کشد و دسکتاپ را ناخالص می‌کند تا قربانی ناچار شود رمز عبور خود را تحویل دهد.

مکانیزم حمله: از ClickFix تا گروگان‌گیری دسکتاپ

حمله با تکنیک Ingenuity Social Engineering معروف به ClickFix آغاز می‌شود. قربانی بهcohort (دفع) می‌شود تا یک دستور مخرب را در Terminal کپی و اجرا کند. اسکریپت با نمایش یک بنر CAPTCHA جعلی Cloudflare و نوار پیشرفت احساس امنیت می‌دهد، در حالی که در پس‌زمینه:

  • وقفه‌های کیبورد غیرفعال و مکان‌نما مخفی می‌شود.
  • چهار Payload از دو هاست به خطر افتاده دانلود می‌شوند (دو مورد مستقیماً در bash اجرا و دو مورد در پوشه مخفی $HOME/.cacheb/ ذخیره می‌شوند).
  • یک دیالوگ osascript با آیکون اپل و نام کاربری واقعی قربانی، درخواست رمز عبور می‌کند.
  • رمز وارد شده بلافاصله با دستور dscl /Local/Default -authonly اعتبارسنجی می‌شود تا فقط رمز صحیح به مهاجم ارسال گردد.
نمای کلی مکانیزم حمله ClickLock و حلقه کشتن برنامه‌ها
مکانیزم حمله ClickLock: از اجرای دستور در ترمینال تا راه‌اندازی LaunchAgents مخرب

لحظه انصراف: نصب دو LaunchAgent برای مزاحمت مداوم

نکته کلیدی این است که انصراف از دیالوگ اول پایان حمله نیست، بلکه آغاز فاز پایداری است. اسکریپت دو LaunchAgent را در ~/Library/LaunchAgents/ مستقر کرده و خارج می‌شود:

  1. com.authirity.plist: یک حلقه بی‌نهایت (تا ۸۳ ساعت) که هر ۲۱۰ میلی‌ثانیه پردازش‌های حیاتی — Finder، Dock، Spotlight، Terminal، Activity Monitor، Safari، Chrome، Firefox — را kill می‌کند. تنها یک کادر درخواست رمز عبور روی دسکتاپ «مرده» باقی می‌ماند.
  2. com.chromer.plist: یک حلقه موازی با فاصله ۰.۲ ثانیه تا ۳۴.۷ روز (۳،۰۰۰،۰۰۰ ثانیه) که یک فرآیند پس‌زمینه هر ۰.۵ ثانیه یک بار Keychain را برای استخراج Chrome Safe Storage AES Key پرس‌وجو می‌کند. این پرس‌وجو یک اعلان واقعی macOS را ترایگر می‌کند و حلقه دسکتاپ را تا تأیید قربانی گروگان نگه می‌دارد.

یک حلقه سوم NotificationCenter را به مدت شش ساعت می‌کشد تا هیچ هشدار Gatekeeper رندر نشود. اگر Terminal دسترسی Full Disk Access نداشته باشد، ارکسترایتر (Orchestrator) پنجره System Settings را در بخش مربوطه باز کرده و قربانی را برای اعطای دسترسی راهنمایی می‌کند.

داده‌های دزدیده شده: کلید AES که ماندگار است

یک اجرای کامل، مهاجم را در اختیار موارد زیر قرار می‌دهد:

  • رمز عبور ورود macOS تأیید شده.
  • کلید AES ذخیره‌سازی امن کروم (Chrome Safe Storage Key): این کلید رمزگذاری Login Data و Cookies کروم روی دیسک را انجام می‌دهد. دزدیدن آن به مهاجم اجازه می‌دهد تا اعتبارها و کوکی‌ها را به صورت آفلاین و در هر زمان روی ماشین خود رمزگشایی کند، حتی اگر قربانی رمز عبور خود را تغییر دهد.
  • فایل ZIP حاوی: اعتبار و کوکی‌های مرورگر، ذخیره‌سازی افزونه کیف‌پول‌های رمزارز، فایل‌های کیف‌پول دسکتاپ، والت‌های مدیریت رمز عبور، کل Keychain، تاریخچه شل، و اعتبار سرورهای ذخیره شده FileZilla.
لیست داده‌های حساس دزدیده شده توسط بدافزار ClickLock
محدوده داده‌های حساس استخراج شده توسط ClickLock

پیوستگی به موج حملات ClickFix روی macOS

Group-IB با اطمینان بالا بیان می‌کند که فرانت‌اند (Front-end) این campanha، ClickFix است. مایکروسافت در ماه مه همان تکنیک اعتبارسنجی dscl را در بدافزار SHub Stealer مستند کرده بود، در کنار AMOS و MacSync در یک موج واحد حملات ClickFix روی macOS. خروجی تلگرام (Telegram Exfil) و پایداری LaunchAgent الگوهای استاندارد (Boilerplate) هستند.

درب پشتی (Backdoor) به نام goyim، تقریباً ۸۰ درصد کپی اسکریپت استقرار عمومی GSocket — یک ابزارک تونل‌سازی متن‌باز از The Hacker's Choice — است.

آمار жертوه و سطح تشخیص

  • حداقل ۱۰۰ هدف در ۳۳ کشور از ماه مه (به accrual داده‌های تله‌متری Group-IB).
  • بیش از نیمی در اروپا.
  • اسکریپت ارکسترایتر در ۹ ژوئن در VirusTotal آپلود شده و در زمان تحلیل Group-IB صفر تشخیص (Zero Detection) داشت.
  • تحلیل‌گران «درب ورودی» (Lure Pages) را پیدا نکرده‌اند؛ تنها سه میزبان Payload به خطر افتاده در IOCها وجود دارد.

توصیه‌های فوری برای قربانیان و کاربران

Group-IB به هر کسی که شک دارد این اسکریپت را اجرا کرده توصیه می‌کند:

  1. همه جلسات فعال مرورگر را فوری لغو (Revoke) کنید.
  2. هر رمز عبور، کوکی، و کلید کیف‌پول ذخیره شده در مرورگر/سیستم را از دست رفته تلقی کرده و بلافاصله تغییر دهید.
  3. LaunchAgentهای مشکوک (com.authirity.plist، com.chromer.plist) را از ~/Library/LaunchAgents/ حذف کنید.
  4. پوشه مخفی $HOME/.cacheb/ را بررسی و پاکسازی کنید.
  5. از اجرای هرگونه دستور ناشناس در Terminal خودداری کنید؛ هیچ خدمات قانونی از شما نمی‌خواهد در ترمینال کد اجرا کنید.
نمودار توزیع جغرافیایی قربانیان ClickLock بر اساس داده‌های Group-IB
توزیع جغرافیایی قربانیان ClickLock (داده‌های تله‌متری Group-IB، مه تا ژوئیه ۲۰۲۶)

منبع: گزارش تحلیلی Group-IB Threat Intelligence، ژوئن ۲۰۲۶.