El nuevo ClickLock macOS Stealer elimina aplicaciones cada 210 ms hasta que las víctimas escriben su contraseña – CYBERDEFENSA.MX
Ladrón de ClickLocksun nuevo ladrón de información de macOS, responde a la negativa de una víctima eliminando sus aplicaciones en bucle hasta que entreguen la contraseña de inicio de sesión. Llega como un comando pegado en la Terminal, solicita la contraseña detrás de un cuadro de diálogo falso del sistema y, cuando la víctima cancela, instala dos LaunchAgents y sale silenciosamente.
En el siguiente inicio de sesión, Finder, Dock, Spotlight, Terminal, Activity Monitor y los principales navegadores comienzan a morir cada 210 milisegundos, durante hasta 83 horas, dejando un cuadro de contraseña en un escritorio inactivo. Escríbalo y la máquina entregará el llavero, las credenciales del navegador y las billeteras criptográficas.
Grupo IB telemetria cuenta al menos 100 objetivos en 33 países desde mayo, más de la mitad de ellos en Europa. Por la estructura del código, sus analistas suponen que el malware aún está en desarrollo. Subido a VirusTotal el 9 de junio, el guión del orquestador tenía cero detecciones allí cuando el Grupo IB lo analizó.
Y los analistas nunca encontraron la puerta de entrada. Tienen toda la cadena de carga útil y ni una sola de las páginas de señuelos. La lista del COI incluye tres hosts de carga útil comprometidos y ningún dominio atractivo: el diseño de la página de destino, los dominios que la sirven y todo lo que dirige el tráfico hacia ellos no están confirmados.
Una ejecución completa deja al operador con la contraseña de inicio de sesión validada de macOS, la clave AES de almacenamiento seguro de Chrome y un ZIP con las credenciales del navegador y las cookies, el almacenamiento de la extensión de la billetera criptográfica, los archivos de la billetera de escritorio, las bóvedas del administrador de contraseñas, el llavero, el historial del shell y las credenciales guardadas del servidor de FileZilla.
La clave de Almacenamiento Seguro es la que perdura. Cifra las contraseñas y cookies guardadas de Chrome en el disco, por lo que Login Data y Cookies se descifran fuera de línea, en la máquina del atacante, cada vez que acceden a ella. El consejo de Group-IB para cualquiera que haya ejecutado esto: revocar las sesiones activas del navegador, tratar todas las contraseñas, cookies y claves de billetera guardadas como desaparecidas y cambiarlas.
Cumpla ahora o cumpla en el próximo inicio de sesión
El usuario que se niega no es un caso extremo. Para ellos es el diseño. Cancele el primer diálogo y el script desaparecerá. com.authirity.plist y com.chromer.plist en ~/Library/LaunchAgents/luego se va.
El primero activa el bucle de interrupción de 210 milisegundos hasta que llega una contraseña. El segundo lanza su propio bucle de interrupción en intervalos de 0,2 segundos durante hasta 3.000.000 de segundos, aproximadamente 34,7 días, mientras que un proceso en segundo plano consulta el llavero para la clave de almacenamiento seguro de Chrome cada medio segundo.
Esa consulta genera un mensaje real de macOS y el bucle mantiene el escritorio como rehén hasta que la víctima lo aprueba. Activity Monitor y Terminal están en ambas listas de eliminación. Un tercer bucle desactiva NotificationCenter durante seis horas, por lo que no se genera ninguna advertencia de Gatekeeper. Si Terminal carece de acceso total al disco, el orquestador abre Configuración del sistema en el panel derecho y guía a la víctima para otorgarlo.
La parte delantera es Hacer clic en arreglar. Group-IB evalúa esto con gran confianza y nunca lo ha visto. El guión toma un RAY_ID como primer argumento y se abre con un banner CAPTCHA falso de Cloudflare sobre una barra de progreso que recorre doce líneas de estado en diez segundos. Tampoco nada. Existen para tranquilizar a alguien que acaba de pegar un comando en una terminal.
Debajo, script.sh desactiva las interrupciones del teclado, oculta el cursor y extrae cuatro cargas útiles de dos sitios comprometidos. Dos tubos directos al bash. Dos aterrizan en un lugar escondido. $HOME/.cacheb/. La pregunta suave es una osascript cuadro de diálogo que lleva un ícono de Apple descargado y el nombre de usuario real de la víctima, y todo lo que se escribe se compara con dscl /Local/Default -authonly primero, por lo que solo vale la pena enviar una contraseña que funcione.
Casi nada de eso es nuevo. microsoft documentado lo mismo dscl validación en SHub Stealer en mayo, junto con AMOS y MacSync en la misma ola de campañas macOS ClickFix. La persistencia de Telegram exfil y LaunchAgent son repetitivas.
La puerta trasera, goyimes aproximadamente el 80 por ciento una copia del script de implementación pública para GSocketun conjunto de herramientas de creación de túneles de código abierto de The Hacker’s Choice. Sus autores plantean el gs-netcat componente como una puerta trasera inversa cifrada que no necesita un servidor C2 propio. En su lugar, monta un relevo.
Group-IB rastreó esta copia hasta un repetidor de operador en gsnc[.]eu:67con el binario extraído del propio gsocket.io. Las cargas útiles del ladrón se encuentran en tres dominios comprometidos con reputaciones limpias, uno de ellos un sitio de WordPress pirateado, y el botín sale a través de tres robots de Telegram. El Grupo IB no observó ninguna infraestructura dedicada de mando y control.
En macOS, el binario aparece como iCloud en ~/Library/Application Support/iCloudsync y el proceso se ejecuta como SystemUIServerluna letra menos que la real.
Apple ya intentó cerrar esta puerta
macOS 26.4 se envió a finales de marzo. Advierte cuando Terminal ve actividad de pegado sospechosa y bloquea directamente cualquier cosa que reconozca como malware conocido, una mitigación que Microsoft señala como una respuesta directa a la entrega de ClickFix.
La propia documentación de Apple. muestra cuánto espacio queda: la advertencia solo se activa si no usa Terminal con regularidad y se envía con un botón Pegar de todos modos. El bloque duro necesita que macOS ya conozca el malware.
Dos campañas pasaron por esa sala en cuestión de semanas, en direcciones opuestas. Laboratorios de amenazas de Jamf documentado en abril que evita la pasta por completo, utilizando un applescript:// URL para abrir Script Editor con la carga útil precargada, para que la verificación nunca se active. Thijs Xhaflaire, de Jamf, escribió que «cuando una puerta se cierra, los atacantes encuentran otra». ClickLock es el otro. En su lugar, mantuvo la pasta y diseñó alrededor de la persona.
El ciclo de coerción es la única parte que no tiene argumento de cobertura. Group-IB no cubre en el subsegundo pkill y killall ataca Finder, Dock, SystemUIServer y NotificationCenter: «este comportamiento es exclusivo del malware de interacción forzada y no tiene un caso de uso legítimo».
El resto del conjunto de señales:
security find-generic-passwordllamado desde un script de shell en lugar de un navegadorosascriptgenerar cuadros de diálogo de contraseña con íconos extraídos de/tmp/- Lecturas masivas de directorios de perfiles del navegador seguidas de tráfico a
api.telegram.org - curl canalizado a bash donde termina la URL
.jpg,.txto.css - Creación de LaunchAgent en
~/Library/LaunchAgents/por un proceso de cáscara, emparejado conlaunchctl load
Si una Mac comienza a eliminar sus propias aplicaciones y deja un cuadro de contraseña en la pantalla, no escriba la contraseña. Ninguna página de verificación necesita tu Terminal. La verificación de Cloudflare se ejecuta en el navegador, que es su objetivo.
Group-IB dice que se mantenga presionado el botón de encendido hasta que la máquina se apague, luego se inicie en modo seguro, y su paso de cambio al inicio es el Sólo procedimiento Intel. En Apple Silicon, mantenga presionado el botón de encendido hasta que aparezca «Cargando opciones de inicio», seleccione el volumen, luego mantenga presionada la tecla Mayús y haga clic en Continuar en modo seguro.
La limpieza es desigual. Los módulos ladrones descargan sus propios LaunchAgents y falsifican sus marcas de tiempo. ~/Movies para romper el análisis de la línea de tiempo y eliminarse a sí mismos. goyim no lo hace. Siéntese en el bucle, escriba la contraseña, observe cómo regresa el escritorio y lo que queda es una máquina que se ve bien con un shell inverso, ejecutándose como SystemUIServerl fuera de ~/Library/Application Support/iCloudsync.
Los operadores de ClickLock se lanzaron en mayo, un mes después de la vida de la advertencia, y se crearon para pegar. Lo que el informe no dice es si alguno de los objetivos del Grupo IB lo vio alguna vez.
Hacker News ha solicitado a Group-IB el desglose de la versión de macOS detrás de esos objetivos y actualizará esta historia con cualquier respuesta.











