蘋果用戶安全警示:惡意軟體ClickLock Stealer全球蔓延 深度搜刮瀏覽器憑證與31款加密貨幣錢包

網絡安全機構發現全新Mac惡意軟體「ClickLock Stealer」,利用假冒嘅Cloudflare驗證網頁,誘騙用戶將惡意指令貼上到終端機(Terminal)執行。一旦中招,軟體會以每210毫秒一次嘅頻率強制關閉Finder、瀏覽器等所有可見程式,形成「鎖機」狀態,強迫用戶輸入系統密碼以竊取憑證同加密貨幣錢包。

蘋果用戶安全警示:惡意軟體ClickLock Stealer全球蔓延 深度搜刮瀏覽器憑證與31款加密貨幣錢包
蘋果用戶安全警示:惡意軟體ClickLock Stealer全球蔓延 深度搜刮瀏覽器憑證與31款加密貨幣錢包

Mac全新惡意軟體ClickLock Stealer拆解:假冒網絡驗證鎖死系統 專偷密碼與加密貨幣錢包

2026年資訊安全領域出現針對macOS系統嘅新威脅。網絡安全研究機構Group-IB發表報告,指出一款被命名為「ClickLock Stealer」嘅全新Mac惡意軟體正喺全球蔓延。同過往依靠系統漏洞入侵嘅惡意軟體唔同,呢款軟體完全利用社交工程(Social Engineering)手段,配合極具侵略性嘅「強制鎖機」機制,令到唔少Mac用戶喺不知不覺間交出系統最高控制權。

網絡安全研究機構Group-IB發表報告,指出一款被命名為「ClickLock Stealer」嘅全新Mac惡意軟體正喺全球蔓延。
網絡安全研究機構Group-IB發表報告,指出一款被命名為「ClickLock Stealer」嘅全新Mac惡意軟體正喺全球蔓延。

ClickFix社交工程:假冒驗證網頁嘅誘騙手法

呢款惡意軟體嘅源頭,主要係透過一種叫做「ClickFix」嘅攻擊技術。黑客會建立一啲假冒嘅網頁,例如扮成Cloudflare嘅機械人驗證頁面(CAPTCHA)、Claude人工智能工具嘅錯誤提示,甚至係虛假嘅Mac系統清理工具頁面。

當用戶瀏覽呢啲網頁嘅時候,畫面會彈出提示,話用戶嘅瀏覽器需要驗證或者更新,並指導用戶跟住步驟操作。呢啲步驟通常會要求用戶點擊複製一段已經準備好嘅代碼,然後打開Mac系統內置嘅「終端機」(Terminal),將段代碼貼上去並執行。

對於一般讀者嚟講,終端機係一個比較陌生嘅工具,好多時會誤以為呢個係系統底層嘅正常操作。加上假網頁製作得相當逼真,甚至會喺用戶貼上指令之後,喺終端機入面顯示虛假嘅進度條,顯示「正在驗證你唔係機械人」或者「正在收集瀏覽器訊號」等字眼,令到用戶放鬆戒備。然而,呢啲畫面完全冇實質功能,純粹係用嚟掩飾背後正在暗中進行嘅下載同安裝程序。

ClickFix社交工程:假冒驗證網頁嘅誘騙手法
ClickFix社交工程:假冒驗證網頁嘅誘騙手法

侵略性「鎖死系統」機制:逼使用戶交出密碼

ClickLock Stealer最令人頭痛嘅地方,在於該軟體擁有一套極端嘅強制手段。當終端機執行咗段惡意代碼之後,軟體會先彈出一個利用Mac內置腳本製作嘅虛假系統密碼輸入框。呢個輸入框會自動套用用戶嘅真實用戶名,並配上一個下載返嚟嘅Apple官方標誌,外觀上同真正嘅macOS系統提示完全一模一樣。

如果用戶提高警覺,點擊「取消」或者拒絕輸入密碼,惡意軟體就會啟動其「鎖機」迴圈(Locker Loop)。呢個迴圈會以每210毫秒(即係大約每秒鐘5次)嘅超高頻率,強制終止(kill)系統入面所有睇得見嘅應用程式。受影響嘅程式包括:

  • Finder(檔案瀏覽器)
  • Dock(工具列)
  • 所有主流網頁瀏覽器(Chrome、Safari、Brave、Edge等)
  • Activity Monitor(活動監視器)
  • 終端機(Terminal)本身

呢種操作會令到用戶嘅桌面基本上處於癱瘓狀態。每當用戶嘗試打開任何程式去檢查電腦發生咩事,或者想打開活動監視器去終止異常進程,嗰個程式都會喺一瞬間被惡意軟體自動關閉。最後,成個螢幕只會剩低嗰個要求輸入密碼嘅對話框。

黑客就係利用呢種令用戶產生恐慌同無助感嘅心理,強迫用戶最終屈服並輸入正確嘅Mac開機密碼。

四大惡意組件深度拆解

根據技術分析,ClickLock Stealer係一款模組化嘅惡意軟體,成個攻擊鏈由四個核心組件共同運作:

1. 核心編排腳本(script.sh)

呢個係攻擊嘅起點。當用戶喺終端機貼上代碼時,首先執行嘅就係呢個腳本。該腳本會即時停用鍵盤嘅中斷指令,令到用戶無法透過鍵盤快捷鍵去停止終端機嘅運作。隨後,該腳本會一邊顯示虛假嘅Cloudflare進度條去分散用戶注意力,一邊喺背景暗中從已被黑客入侵嘅WordPress網站下載其餘三個組件,並將部分組件直接傳送到記憶體入面執行,避免喺硬碟留低檔案痕跡。

2. 金鑰密碼竊取器(chromer.txt / chromer)

呢個組件專門針對Chromium架構瀏覽器嘅安全儲存金鑰(Chrome Safe Storage AES Key)。該組件會喺背景不斷向Mac嘅Keychain(鑰匙圈)發出查詢請求。當系統彈出授權提示時,該組件同樣會配合上述嘅「瘋狂關閉應用程式」機制,逼用戶點擊「允許」。一旦拿到呢條AES加密金鑰,黑客就可以喺離線狀態下,完全破解用戶儲存在瀏覽器入面嘅所有登入密碼同Cookie。

3. 系統憑證竊取器(zsh.txt / zoom)

如果用戶喺初次彈出虛假密碼框時選擇取消,呢個組件就會喺系統嘅隱藏路徑(~/.cacheb/)入面建立一個「啟動代理」(LaunchAgent)。呢個意味着就算用戶即時關機或者重啟電腦,當下一次開機登入嘅時候,呢個惡意程式依然會自動加載,並重新啟動每210毫秒關閉所有程式嘅鎖機功能,直至成功逼到用戶輸入正確密碼為止。

4. 加密貨幣與資料搜刮器(finderv2.jpg / finder.sh)

呢個係一個功能非常全面嘅資訊竊取模組。該組件會全面掃描用戶嘅電腦,尋找儲存在本地嘅各類敏感資料。為咗掩人耳目,黑客將其偽裝成一個圖片檔案(.jpg),但實際入面係一個指令碼。該組件會針對多達8款網頁瀏覽器、31款加密貨幣錢包擴充功能、7款密碼管理軟件以及8款桌面版加密貨幣錢包進行深度搜刮。

ClickLock Stealer 主要竊取數據清單

以下係經過資料整理後,該惡意軟體明確針對嘅數據類型同目標:

數據類別 具體針對目標與內容
系統基礎資訊 用戶名、macOS版本、CPU型號、核心數量、RAM容量、硬碟大小及公網IP地址
主流網頁瀏覽器 Chrome、Brave、Edge、Opera、Vivaldi、Arc、Chromium及Firefox嘅本地狀態、登入憑證、Cookies、網頁數據、書籤
加密貨幣瀏覽器插件 MetaMask、Phantom、Coinbase Wallet、Trust Wallet、Rabby、Solflare、OKX Wallet、Tonkeeper等共31款
密碼管理器擴充功能 Bitwarden、LastPass、1Password、iCloud Passwords、NordPass、Keeper、Dashlane等
桌面版錢包應用 Exodus、Coinomi、Electrum、Atomic Wallet、Bitcoin Core、Wasabi Wallet等共8款
其他敏感資料 終端機執行歷史紀錄(.zsh_history、.bash_history)、FileZilla FTP伺服器設定與登入紀錄

受害者分佈與黑客意圖

從現有嘅技術特徵同受害者統計嚟睇,ClickLock Stealer嘅開發明顯帶有強烈嘅經濟動機。黑客利用Telegram Bot作為其指令與控制(C2)渠道,所有搜刮到嘅敏感資料、密碼以及加密貨幣錢包嘅數據庫檔案,都會被打包成壓縮檔並上傳到Telegram。

統計顯示,呢次攻擊行動由2026年5月開始活躍,喺短短兩個月內已經喺全球33個國家錄得超過100名受害者。其中,超過50%嘅受害者位於歐洲地區,其次係北美、中東同非洲。主要受波及嘅國家包括意大利、美國、約旦同英國。

呢種地理分佈切合黑客嘅策略:專門針對人均收入較高、Mac電腦市場佔有率高,而且加密貨幣普及率較高嘅地區進行精準打擊。

亞洲Mac用戶安全防範與防護建議

雖然目前主要受災地區喺歐美,但由於亞洲使用Mac電腦同持有加密貨幣嘅人數相當多,加上ClickFix呢類假冒網頁無形中會透過搜尋引擎優化(SEO中毒)或者社交媒體散播,本地用戶絕對需要提高警覺。

預防惡意軟體嘅核心原則

  • 絕對唔好盲目跟從網頁指示執行終端機代碼:任何正當嘅網站(包括Cloudflare驗證、網絡服務更新等),都絕對唔會要求用戶打開Mac嘅終端機去複製貼上代碼。如果網頁出現呢類提示,百分之百係惡意詐騙。
  • 謹慎下載非官方軟體:盡量透過Mac App Store下載所需應用程式。如果需要從網頁下載,必須認清官方開發商嘅網址,切勿下載任何破解版(Cracked)軟件,因為呢類檔案極易被植入此類新型偷仔程式。
  • 檢查網址真實性:如果收到自稱係合作機構嘅郵件或訊息,入面包含連結,可以透過按住Control鍵點擊連結並複製網址,貼上到純文字編輯器入面仔細檢查,睇吓係咪真正嘅官方域名。

懷疑中招後嘅緊急應對步驟

如果電腦突然出現上述提及嘅應用程式不斷被強制關閉、螢幕只剩低密碼對話框嘅情況,千祈唔好因為恐慌而輸入密碼。可以跟隨以下步驟處理:

  1. 強制關機:長按Mac嘅電源鍵不放,直至電腦完全關機,切斷惡意軟體嘅運作。
  2. 進入安全模式(Safe Mode)
    • 如果係Intel晶片嘅Mac,喺開機嘅時候隨即按住鍵盤嘅Shift鍵,直到看見登入畫面。
    • 如果係Apple晶片(M1、M2、M3、M4等)嘅Mac,長按電源鍵直到畫面顯示開機選項,然後選擇啟動硬碟,按住Shift鍵並點擊「在安全模式下繼續」。
  3. 清理殘留檔案:喺安全模式下,惡意軟體嘅自動啟動代理通常唔會運行。用戶可以打開Finder,前往~/Library/LaunchAgents/路徑,檢查有冇異常嘅.plist檔案(例如報告中提及嘅com.authirity.plist或 com.chromer.plist),並將其刪除。同時檢查個人資料夾下有冇隱藏嘅.cacheb目錄並進行清理。
  4. 更改所有密碼與撤銷登入授權:由於該軟體具備本地掃描功能,一旦懷疑資料外洩,必須即時使用其他安全嘅設備,更改所有儲存喺瀏覽器或密碼管理器入面嘅帳戶密碼,並將現有嘅瀏覽器登入工作階段(Session)全面強制登出,防止黑客利用盜取咗嘅Cookie進行無密碼登入。

總結

ClickLock Stealer嘅出現,反映出針對macOS系統嘅惡意軟體正向着更具心理威脅嘅方向發展。黑客不再單純依賴技術層面嘅漏洞,而係透過將系統功能「鎖死」嘅惡意代碼,結合精細嘅社交工程界面,令用戶喺壓力下主動交出密碼。面對呢類威脅,維持良好嘅個人網絡安全習慣,唔好隨便畀系統最高執行權限予不明來源嘅指令,方為保護個人財產同私隱數據嘅最有效方法。