Følg oss her

Teknologi

Ny Mac-malware tar Macen som gissel: Slik tvinger den deg til å utlevere passordet ditt

En ny macOS-malware dreper alle synlige apper flere ganger i sekundet, i opptil 83 timer, til du oppgir passordet.

Publisert

d.

Ny Mac-malware tar Macen som gissel: Slik tvinger den deg til å utlevere passordet ditt

ClickLock Stealer bruker en usedvanlig plagsom taktikk: flere ganger i sekundet forsvinner Finder, Dock, Spotlight, nettleseren og Aktivitetsmonitor foran øynene på offeret. Løkken kan holde det gående i opptil 83 timer, ifølge sikkerhetsfirmaet Group-IB, som avdekket kampanjen.

Hensikten er å bryte ned brukeren, helt til vedkommende taster inn systempassordet i en dialog som ser ut som en helt vanlig macOS-forespørsel. Når passordet først er lagt inn, tømmer malwaren macOS Keychain, henter lagrede passord fra åtte nettlesere, og drar med seg data fra 31 kryptolommebok-utvidelser, åtte skrivebordslommebøker og åtte passordbehandlere.

Angrepet starter med en Terminal-kommando

Inngangen er en teknikk sikkerhetsbransjen kaller ClickFix. Offeret havner på en nettside som viser en falsk Cloudflare-kontroll med tittelen «CLOUDFLARE CAPTCHA ACCESS CONTROL» og en animert framdriftsindikator. Meldinger som «Verifying you are not a bot» ruller over skjermen, mens brukeren blir bedt om å kopiere en tekststreng og lime den inn i Terminal for å «bekrefte at du er et menneske».

Ingen del av verifiseringen gjør noe reelt. «Ingen av disse elementene har noen funksjonell rolle i selve malwaren. De finnes utelukkende for å gi visuell trygghet til en bruker som nettopp har limt en kommando inn i Terminal», skriver Group-IB.

Selve kommandoen laster ned fire moduler fra kompromitterte WordPress-nettsteder, oppretter to LaunchAgents for å overleve omstart, og sletter så sitt eget spor.

Slik virker låsemekanismen

Etter neste innlogging tar malwaren over. En prosess bruker en tett løkke på 210 millisekunder som avslutter alle interaktive programmer offeret måtte prøve å bruke, mens en annen holder NotificationCenter nede i cirka seks timer for å hindre at Gatekeeper-advarsler dukker opp. Hovedløkken er satt til å vare rundt 83 timer, og en sekundær mekanisme fortsetter i nesten 35 dager om det trengs.

Igjen står bare en passordboks midt på en tom skjerm, uten mulighet til å åpne nettleseren, se filer eller stoppe prosessen på normalt vis.

Over 100 ofre i 33 land

Group-IB teller minst 100 ofre i 33 land siden kampanjen startet i mai 2026, og mer enn halvparten befinner seg i Europa. Skriptet ble første gang lastet opp til VirusTotal 9. juni, uten at en eneste antivirus-motor på plattformen slo alarm.

Angriperne trenger ikke å utnytte noe sikkerhetshull. Hele angrepet baserer seg på at brukeren limer inn en Terminal-kommando de har fått av en nettside.

Apples egen advarsel treffer ikke alltid

Apple la i mars inn en advarsel i macOS Tahoe 26.4 som skal blokkere mistenkelige innlim i Terminal. Meldingen lyder: «Mulig skadevare, innliming blokkert. Macen din er ikke skadet. Svindlere oppfordrer ofte til å lime tekst inn i Terminal for å skade Macen din eller kompromittere personvernet ditt».

Kriteriene for når advarselen slår inn er ikke offentliggjort, og flere brukere har rapportert at ikke alt mistenkelig innhold blir stanset.

Rådet fra sikkerhetsmiljøet er derfor enkelt: Lim aldri inn en kommando i Terminal du har fått fra en nettside, en chattetjeneste eller en melding. Ingen legitim Cloudflare-verifisering ber deg åpne Terminal.

Annonse