تحقیقهای جدید گروه امنیتی Group-IB وجود یک بدافزار سرقتکننده اطلاعات (Infostealer) جدید برای macOS به نام ClickLock را فاش کرده است. این بدافزار از یک تکنیک زورآزمایی منحصر به فرد استفاده میکند: اگر قربانی از ورود رمز عبور در یک دیالوگ جعلی انصراف دهد، بدافزار در Login بعدی، برنامههای حیاتی سیستم (مانند Finder، Dock، Spotlight و مرورگرها) را هر ۲۱۰ میلیثانیه یک بار میکشد و دسکتاپ را ناخالص میکند تا قربانی ناچار شود رمز عبور خود را تحویل دهد.
مکانیزم حمله: از ClickFix تا گروگانگیری دسکتاپ
حمله با تکنیک Ingenuity Social Engineering معروف به ClickFix آغاز میشود. قربانی بهcohort (دفع) میشود تا یک دستور مخرب را در Terminal کپی و اجرا کند. اسکریپت با نمایش یک بنر CAPTCHA جعلی Cloudflare و نوار پیشرفت احساس امنیت میدهد، در حالی که در پسزمینه:
- وقفههای کیبورد غیرفعال و مکاننما مخفی میشود.
- چهار Payload از دو هاست به خطر افتاده دانلود میشوند (دو مورد مستقیماً در
bashاجرا و دو مورد در پوشه مخفی$HOME/.cacheb/ذخیره میشوند). - یک دیالوگ
osascriptبا آیکون اپل و نام کاربری واقعی قربانی، درخواست رمز عبور میکند. - رمز وارد شده بلافاصله با دستور
dscl /Local/Default -authonlyاعتبارسنجی میشود تا فقط رمز صحیح به مهاجم ارسال گردد.
لحظه انصراف: نصب دو LaunchAgent برای مزاحمت مداوم
نکته کلیدی این است که انصراف از دیالوگ اول پایان حمله نیست، بلکه آغاز فاز پایداری است. اسکریپت دو LaunchAgent را در ~/Library/LaunchAgents/ مستقر کرده و خارج میشود:
- com.authirity.plist: یک حلقه بینهایت (تا ۸۳ ساعت) که هر ۲۱۰ میلیثانیه پردازشهای حیاتی — Finder، Dock، Spotlight، Terminal، Activity Monitor، Safari، Chrome، Firefox — را
killمیکند. تنها یک کادر درخواست رمز عبور روی دسکتاپ «مرده» باقی میماند. - com.chromer.plist: یک حلقه موازی با فاصله ۰.۲ ثانیه تا ۳۴.۷ روز (۳،۰۰۰،۰۰۰ ثانیه) که یک فرآیند پسزمینه هر ۰.۵ ثانیه یک بار Keychain را برای استخراج Chrome Safe Storage AES Key پرسوجو میکند. این پرسوجو یک اعلان واقعی macOS را ترایگر میکند و حلقه دسکتاپ را تا تأیید قربانی گروگان نگه میدارد.
یک حلقه سوم NotificationCenter را به مدت شش ساعت میکشد تا هیچ هشدار Gatekeeper رندر نشود. اگر Terminal دسترسی Full Disk Access نداشته باشد، ارکسترایتر (Orchestrator) پنجره System Settings را در بخش مربوطه باز کرده و قربانی را برای اعطای دسترسی راهنمایی میکند.
دادههای دزدیده شده: کلید AES که ماندگار است
یک اجرای کامل، مهاجم را در اختیار موارد زیر قرار میدهد:
- رمز عبور ورود macOS تأیید شده.
- کلید AES ذخیرهسازی امن کروم (Chrome Safe Storage Key): این کلید رمزگذاری
Login DataوCookiesکروم روی دیسک را انجام میدهد. دزدیدن آن به مهاجم اجازه میدهد تا اعتبارها و کوکیها را به صورت آفلاین و در هر زمان روی ماشین خود رمزگشایی کند، حتی اگر قربانی رمز عبور خود را تغییر دهد. - فایل ZIP حاوی: اعتبار و کوکیهای مرورگر، ذخیرهسازی افزونه کیفپولهای رمزارز، فایلهای کیفپول دسکتاپ، والتهای مدیریت رمز عبور، کل Keychain، تاریخچه شل، و اعتبار سرورهای ذخیره شده FileZilla.
پیوستگی به موج حملات ClickFix روی macOS
Group-IB با اطمینان بالا بیان میکند که فرانتاند (Front-end) این campanha، ClickFix است. مایکروسافت در ماه مه همان تکنیک اعتبارسنجی dscl را در بدافزار SHub Stealer مستند کرده بود، در کنار AMOS و MacSync در یک موج واحد حملات ClickFix روی macOS. خروجی تلگرام (Telegram Exfil) و پایداری LaunchAgent الگوهای استاندارد (Boilerplate) هستند.
درب پشتی (Backdoor) به نام goyim، تقریباً ۸۰ درصد کپی اسکریپت استقرار عمومی GSocket — یک ابزارک تونلسازی متنباز از The Hacker's Choice — است.
آمار жертوه و سطح تشخیص
- حداقل ۱۰۰ هدف در ۳۳ کشور از ماه مه (به accrual دادههای تلهمتری Group-IB).
- بیش از نیمی در اروپا.
- اسکریپت ارکسترایتر در ۹ ژوئن در VirusTotal آپلود شده و در زمان تحلیل Group-IB صفر تشخیص (Zero Detection) داشت.
- تحلیلگران «درب ورودی» (Lure Pages) را پیدا نکردهاند؛ تنها سه میزبان Payload به خطر افتاده در IOCها وجود دارد.
توصیههای فوری برای قربانیان و کاربران
Group-IB به هر کسی که شک دارد این اسکریپت را اجرا کرده توصیه میکند:
- همه جلسات فعال مرورگر را فوری لغو (Revoke) کنید.
- هر رمز عبور، کوکی، و کلید کیفپول ذخیره شده در مرورگر/سیستم را از دست رفته تلقی کرده و بلافاصله تغییر دهید.
- LaunchAgentهای مشکوک (
com.authirity.plist،com.chromer.plist) را از~/Library/LaunchAgents/حذف کنید. - پوشه مخفی
$HOME/.cacheb/را بررسی و پاکسازی کنید. - از اجرای هرگونه دستور ناشناس در Terminal خودداری کنید؛ هیچ خدمات قانونی از شما نمیخواهد در ترمینال کد اجرا کنید.
منبع: گزارش تحلیلی Group-IB Threat Intelligence، ژوئن ۲۰۲۶.





