macOS 爆發 ClickLock 惡意木馬
全球蔓延中 非常手段迫用家交出密碼
【Apple 用家注意 】資安機構 Group-IB 警告,一款名為「ClickLock Stealer」的全新 macOS 模組化竊資惡意木馬正在全球蔓延,已波及歐洲、北美及中東等 33 個國家,至今已導致至少逾千名用戶受害。該木馬利用系統陷阱與極端強迫手段,若受害者拒絕輸入 Mac 系統登入密碼,惡意軟體將啟動破壞性的「關閉迴圈」(Kill Loop)系統核心程式,迫使受害者在無法操作電腦的情況下屈服並交出密碼。
據《Group-IB》的調查,「ClickLock Stealer」採用「ClickFix」的惡意網頁欺騙技術。攻擊者利用遭到黑客入侵的 WordPress 網站或透過搜尋引擎毒化(SEO Poisoning)、社交媒體貼文,將受害者引導至偽造的網頁。
該詐騙網頁會裝成「Cloudflare 機器人驗證」或驗證失敗的錯誤訊息,指示用戶複製一段特定指令並貼上至 macOS 的「終端機」(Terminal)中執行。由於該指令是由用戶手動執行,因此惡意軟體無需利用任何作業系統的零日漏洞(Zero-day vulnerability)或提升權限,便能直接獲得用戶權限並下載後續的模組化腳本。
當用戶執行該指令後,終端機畫面上會出現極為逼真的 Cloudflare 驗證動畫(如「正在驗證您不是機器人」等提示),但背景此時已從受害網站下載了 4 個惡意模組,全面掃描並搜刮系統內敏感資料。
研究人員表示,ClickLock Stealer 為了獲取極具價值的 macOS 鑰匙圈(Keychain)與 Google Chrome 的安全儲存加密金鑰(Safe Storage Key),會彈出透過 AppleScript 製作的虛擬系統密碼輸入框。
如果用戶心生警覺按下「取消」或拒絕輸入,惡意軟體便會立即在系統內安裝兩個啟動代理程式(LaunchAgents),確保在下次開機登入時自動執行,隨即發動強迫屈服機制。惡意軟體會以每 210 毫秒一次的頻率,瘋狂終止系統重要處理程序。
此舉會造成使用者的桌面陷入近乎癱瘓的死機狀態,屏幕上只剩下一個無法消除的密碼輸入框。一旦受害者因無法使用電腦而妥協並輸入正確密碼,該惡意軟體便能取得系統最高控制權。
不僅如此,ClickLock Stealer 具有極強的針對性,可以竊取 8 款網絡瀏覽器的憑證、31 款加密貨幣錢包的瀏覽器擴充功能、7 款密碼管理軟體、8 款桌面版加密貨幣錢包應用程式等等。
隨後,這些資料都會透過 API 傳送至攻擊者控制的 Telegram 機器人伺服器,在傳輸完成後,惡意軟體會自動修改檔案時間戳記並進行自我刪除,以湮滅痕跡。然而,它會在系統內部留下一款名為「GSocket」的開源逆向 Shell(Reverse Shell)工具,並將其偽裝成 iCloud 的相關處理程序,在受害者電腦中建立永久性的後門。
《Group-IB》警告,千萬不要將不明指令複製並貼上至「終端機」,沒有網站會要求用戶這樣做,百分百「有鬼」。如果不幸中招,出現密集自動關閉應用程式、屏幕卡死的狀況,絕對不要在彈出的視窗中輸入任何密碼,立即進入安全模式重設系統。
https://www.facebook.com/share/p/18T6sUdeMo/