> ## Content Index
> Fetch the complete content index at: https://www.5news.com.hk/llms.txt
> Use this file to discover other available public pages before exploring further.

# 蘋果用戶安全警示：惡意軟體ClickLock Stealer全球蔓延 深度搜刮瀏覽器憑證與31款加密貨幣錢包
- URL: https://www.5news.com.hk/mac-malware-clicklock-stealer-password-crypto-threat/
- Published: 2026-07-23T08:34:47.000Z
- Updated: 2026-07-23T08:34:46.000Z
- Description: 網絡安全機構發現全新Mac惡意軟體「ClickLock Stealer」，利用假冒嘅Cloudflare驗證網頁，誘騙用戶將惡意指令貼上到終端機（Terminal）執行。一旦中招，軟體會以每210毫秒一次嘅頻率強制關閉Finder、瀏覽器等所有可見程式，形成「鎖機」狀態，強迫用戶輸入系統密碼以竊取憑證同加密貨幣錢包。
- Author: 5News編輯部
- Tags: #Apple, 科技, 全部

## Mac全新惡意軟體ClickLock Stealer拆解：假冒網絡驗證鎖死系統 專偷密碼與加密貨幣錢包

2026年資訊安全領域出現針對macOS系統嘅新威脅。網絡安全研究機構[Group-IB發表報告](https://www.group-ib.com/blog/clicklock-stealer-macos-malware/)，指出一款被命名為「ClickLock Stealer」嘅全新Mac惡意軟體正喺全球蔓延。同過往依靠系統漏洞入侵嘅惡意軟體唔同，呢款軟體完全利用社交工程（Social Engineering）手段，配合極具侵略性嘅「強制鎖機」機制，令到唔少Mac用戶喺不知不覺間交出系統最高控制權。

![網絡安全研究機構Group-IB發表報告，指出一款被命名為「ClickLock Stealer」嘅全新Mac惡意軟體正喺全球蔓延。](https://storage.ghost.io/c/3a/55/3a558e15-07f0-4658-8806-c5a29d8cc457/content/images/2026/07/Screenshot-of-the-discovered-malicious-shell-script-with-limit-detections-on-VirusTotal.png.webp)

網絡安全研究機構[Group-IB發表報告](https://www.group-ib.com/blog/clicklock-stealer-macos-malware/)，指出一款被命名為「ClickLock Stealer」嘅全新Mac惡意軟體正喺全球蔓延。

## ClickFix社交工程：假冒驗證網頁嘅誘騙手法

呢款惡意軟體嘅源頭，主要係透過一種叫做「ClickFix」嘅攻擊技術。黑客會建立一啲假冒嘅網頁，例如扮成Cloudflare嘅機械人驗證頁面（CAPTCHA）、Claude人工智能工具嘅錯誤提示，甚至係虛假嘅Mac系統清理工具頁面。

當用戶瀏覽呢啲網頁嘅時候，畫面會彈出提示，話用戶嘅瀏覽器需要驗證或者更新，並指導用戶跟住步驟操作。呢啲步驟通常會要求用戶點擊複製一段已經準備好嘅代碼，然後打開Mac系統內置嘅「終端機」（Terminal），將段代碼貼上去並執行。

對於一般讀者嚟講，終端機係一個比較陌生嘅工具，好多時會誤以為呢個係系統底層嘅正常操作。加上假網頁製作得相當逼真，甚至會喺用戶貼上指令之後，喺終端機入面顯示虛假嘅進度條，顯示「正在驗證你唔係機械人」或者「正在收集瀏覽器訊號」等字眼，令到用戶放鬆戒備。然而，呢啲畫面完全冇實質功能，純粹係用嚟掩飾背後正在暗中進行嘅下載同安裝程序。

![ClickFix社交工程：假冒驗證網頁嘅誘騙手法](https://storage.ghost.io/c/3a/55/3a558e15-07f0-4658-8806-c5a29d8cc457/content/images/2026/07/Group-IB-Threat-Intelligence-Portal-ClickLock-Stealer-Profile.png.webp)

ClickFix社交工程：假冒驗證網頁嘅誘騙手法

## 侵略性「鎖死系統」機制：逼使用戶交出密碼

ClickLock Stealer最令人頭痛嘅地方，在於該軟體擁有一套極端嘅強制手段。當終端機執行咗段惡意代碼之後，軟體會先彈出一個利用Mac內置腳本製作嘅虛假系統密碼輸入框。呢個輸入框會自動套用用戶嘅真實用戶名，並配上一個下載返嚟嘅Apple官方標誌，外觀上同真正嘅macOS系統提示完全一模一樣。

如果用戶提高警覺，點擊「取消」或者拒絕輸入密碼，惡意軟體就會啟動其「鎖機」迴圈（Locker Loop）。呢個迴圈會以每210毫秒（即係大約每秒鐘5次）嘅超高頻率，強制終止（kill）系統入面所有睇得見嘅應用程式。受影響嘅程式包括：

- Finder（檔案瀏覽器）
- Dock（工具列）
- 所有主流網頁瀏覽器（Chrome、Safari、Brave、Edge等）
- Activity Monitor（活動監視器）
- 終端機（Terminal）本身

呢種操作會令到用戶嘅桌面基本上處於癱瘓狀態。每當用戶嘗試打開任何程式去檢查電腦發生咩事，或者想打開活動監視器去終止異常進程，嗰個程式都會喺一瞬間被惡意軟體自動關閉。最後，成個螢幕只會剩低嗰個要求輸入密碼嘅對話框。

黑客就係利用呢種令用戶產生恐慌同無助感嘅心理，強迫用戶最終屈服並輸入正確嘅Mac開機密碼。

## 四大惡意組件深度拆解

根據技術分析，ClickLock Stealer係一款模組化嘅惡意軟體，成個攻擊鏈由四個核心組件共同運作：

### 1\. 核心編排腳本（script.sh）

呢個係攻擊嘅起點。當用戶喺終端機貼上代碼時，首先執行嘅就係呢個腳本。該腳本會即時停用鍵盤嘅中斷指令，令到用戶無法透過鍵盤快捷鍵去停止終端機嘅運作。隨後，該腳本會一邊顯示虛假嘅Cloudflare進度條去分散用戶注意力，一邊喺背景暗中從已被黑客入侵嘅WordPress網站下載其餘三個組件，並將部分組件直接傳送到記憶體入面執行，避免喺硬碟留低檔案痕跡。

### 2\. 金鑰密碼竊取器（chromer.txt / chromer）

呢個組件專門針對Chromium架構瀏覽器嘅安全儲存金鑰（Chrome Safe Storage AES Key）。該組件會喺背景不斷向Mac嘅Keychain（鑰匙圈）發出查詢請求。當系統彈出授權提示時，該組件同樣會配合上述嘅「瘋狂關閉應用程式」機制，逼用戶點擊「允許」。一旦拿到呢條AES加密金鑰，黑客就可以喺離線狀態下，完全破解用戶儲存在瀏覽器入面嘅所有登入密碼同Cookie。

### 3\. 系統憑證竊取器（zsh.txt / zoom）

如果用戶喺初次彈出虛假密碼框時選擇取消，呢個組件就會喺系統嘅隱藏路徑（`~/.cacheb/`）入面建立一個「啟動代理」（LaunchAgent）。呢個意味着就算用戶即時關機或者重啟電腦，當下一次開機登入嘅時候，呢個惡意程式依然會自動加載，並重新啟動每210毫秒關閉所有程式嘅鎖機功能，直至成功逼到用戶輸入正確密碼為止。

### 4\. 加密貨幣與資料搜刮器（finderv2.jpg / finder.sh）

呢個係一個功能非常全面嘅資訊竊取模組。該組件會全面掃描用戶嘅電腦，尋找儲存在本地嘅各類敏感資料。為咗掩人耳目，黑客將其偽裝成一個圖片檔案（.jpg），但實際入面係一個指令碼。該組件會針對多達8款網頁瀏覽器、31款加密貨幣錢包擴充功能、7款密碼管理軟件以及8款桌面版加密貨幣錢包進行深度搜刮。

## ClickLock Stealer 主要竊取數據清單

以下係經過資料整理後，該惡意軟體明確針對嘅數據類型同目標：

| **數據類別**      | **具體針對目標與內容**                                                                          |
| ------------- | -------------------------------------------------------------------------------------- |
| **系統基礎資訊**    | 用戶名、macOS版本、CPU型號、核心數量、RAM容量、硬碟大小及公網IP地址                                               |
| **主流網頁瀏覽器**   | Chrome、Brave、Edge、Opera、Vivaldi、Arc、Chromium及Firefox嘅本地狀態、登入憑證、Cookies、網頁數據、書籤         |
| **加密貨幣瀏覽器插件** | MetaMask、Phantom、Coinbase Wallet、Trust Wallet、Rabby、Solflare、OKX Wallet、Tonkeeper等共31款 |
| **密碼管理器擴充功能** | Bitwarden、LastPass、1Password、iCloud Passwords、NordPass、Keeper、Dashlane等                |
| **桌面版錢包應用**   | Exodus、Coinomi、Electrum、Atomic Wallet、Bitcoin Core、Wasabi Wallet等共8款                   |
| **其他敏感資料**    | 終端機執行歷史紀錄（.zsh\_history、.bash\_history）、FileZilla FTP伺服器設定與登入紀錄                        |

## 受害者分佈與黑客意圖

從現有嘅技術特徵同受害者統計嚟睇，ClickLock Stealer嘅開發明顯帶有強烈嘅經濟動機。黑客利用Telegram Bot作為其指令與控制（C2）渠道，所有搜刮到嘅敏感資料、密碼以及加密貨幣錢包嘅數據庫檔案，都會被打包成壓縮檔並上傳到Telegram。

統計顯示，呢次攻擊行動由2026年5月開始活躍，喺短短兩個月內已經喺全球33個國家錄得超過100名受害者。其中，超過50%嘅受害者位於歐洲地區，其次係北美、中東同非洲。主要受波及嘅國家包括意大利、美國、約旦同英國。

呢種地理分佈切合黑客嘅策略：專門針對人均收入較高、Mac電腦市場佔有率高，而且加密貨幣普及率較高嘅地區進行精準打擊。

## 亞洲Mac用戶安全防範與防護建議

雖然目前主要受災地區喺歐美，但由於亞洲使用Mac電腦同持有加密貨幣嘅人數相當多，加上ClickFix呢類假冒網頁無形中會透過搜尋引擎優化（SEO中毒）或者社交媒體散播，本地用戶絕對需要提高警覺。

### 預防惡意軟體嘅核心原則

- **絕對唔好盲目跟從網頁指示執行終端機代碼**：任何正當嘅網站（包括Cloudflare驗證、網絡服務更新等），都絕對唔會要求用戶打開Mac嘅終端機去複製貼上代碼。如果網頁出現呢類提示，百分之百係惡意詐騙。
- **謹慎下載非官方軟體**：盡量透過Mac App Store下載所需應用程式。如果需要從網頁下載，必須認清官方開發商嘅網址，切勿下載任何破解版（Cracked）軟件，因為呢類檔案極易被植入此類新型偷仔程式。
- **檢查網址真實性**：如果收到自稱係合作機構嘅郵件或訊息，入面包含連結，可以透過按住Control鍵點擊連結並複製網址，貼上到純文字編輯器入面仔細檢查，睇吓係咪真正嘅官方域名。

### 懷疑中招後嘅緊急應對步驟

如果電腦突然出現上述提及嘅應用程式不斷被強制關閉、螢幕只剩低密碼對話框嘅情況，千祈唔好因為恐慌而輸入密碼。可以跟隨以下步驟處理：

1. **強制關機**：長按Mac嘅電源鍵不放，直至電腦完全關機，切斷惡意軟體嘅運作。
2. **進入安全模式（Safe Mode）**：
  - 如果係Intel晶片嘅Mac，喺開機嘅時候隨即按住鍵盤嘅`Shift`鍵，直到看見登入畫面。
  - 如果係Apple晶片（M1、M2、M3、M4等）嘅Mac，長按電源鍵直到畫面顯示開機選項，然後選擇啟動硬碟，按住`Shift`鍵並點擊「在安全模式下繼續」。
3. **清理殘留檔案**：喺安全模式下，惡意軟體嘅自動啟動代理通常唔會運行。用戶可以打開Finder，前往`~/Library/LaunchAgents/`路徑，檢查有冇異常嘅`.plist`檔案（例如報告中提及嘅`com.authirity.plist`或 `com.chromer.plist`），並將其刪除。同時檢查個人資料夾下有冇隱藏嘅`.cacheb`目錄並進行清理。
4. **更改所有密碼與撤銷登入授權**：由於該軟體具備本地掃描功能，一旦懷疑資料外洩，必須即時使用其他安全嘅設備，更改所有儲存喺瀏覽器或密碼管理器入面嘅帳戶密碼，並將現有嘅瀏覽器登入工作階段（Session）全面強制登出，防止黑客利用盜取咗嘅Cookie進行無密碼登入。

## 總結

ClickLock Stealer嘅出現，反映出針對macOS系統嘅惡意軟體正向着更具心理威脅嘅方向發展。黑客不再單純依賴技術層面嘅漏洞，而係透過將系統功能「鎖死」嘅惡意代碼，結合精細嘅社交工程界面，令用戶喺壓力下主動交出密碼。面對呢類威脅，維持良好嘅個人網絡安全習慣，唔好隨便畀系統最高執行權限予不明來源嘅指令，方為保護個人財產同私隱數據嘅最有效方法。