假 CAPTCHA 叫你貼 Terminal 指令 ClickLock 點樣逼 Mac 用戶交密碼
Tech News

假 CAPTCHA 叫你貼 Terminal 指令 ClickLock 點樣逼 Mac 用戶交密碼

圖片:via iThome — https://www.ithome.com.tw/news/177448
TechLab 編輯部(譯)·

攻擊靠社交工程入手,仲會偷瀏覽器、Keychain 同加密貨幣錢包資料

ClickLock 冇一撳網頁就自動攻入 Mac。成件事要用戶先相信假 CAPTCHA 或驗證頁,照指示開 Terminal,再貼入網站提供嘅指令。不過一旦做咗呢步,攻擊者就可以繞過唔少以「阻止可疑 app 啟動」為主嘅保護。見到網頁叫你用 Terminal 完成人機驗證,已經可以當佢係攻擊。

一次貼上,後面成串程式自己行

iThome 報道引述 Group-IB 研究,ClickLock 會先喺 Terminal 扮 Cloudflare 驗證進度,背後就下載偷密碼、讀取 Keychain、掃描加密貨幣錢包同建立遙距後門嘅模組。研究人員冇直接見到實際散播佢嘅釣魚頁,只係按程式結構同假驗證畫面,高信心判斷佢預備配合 ClickFix 手法使用,所以入口網址同引流方法暫時仍未證實。

跟住佢會彈出一個幾似 macOS 系統提示嘅密碼框,連真正用戶名稱同 Apple 圖案都有。輸入錯密碼,程式會先用 Mac 本機服務驗證,再繼續追問;輸入正確先傳走。如果用戶取消,佢會加入 LaunchAgents,等下次登入時再啟動,仲會密集關閉 Finder、Dock、瀏覽器、Terminal、系統設定同活動監視器,令人幾乎冇辦法正常操作。

點解 Mac 本身嘅保護擋唔晒

Apple 嘅 Gatekeeper、程式簽署同 notarization,主要係檢查下載返嚟嘅 app 同安裝程式。今次用戶親手將 shell 指令交畀 Terminal 執行,部分模組仲直接喺記憶體運行,冇普通 app 安裝畫面畀系統攔截。Group-IB 發現樣本嗰陣,VirusTotal 未有引擎標示佢係惡意程式;載荷又放喺俾人入侵嘅正常網站,單靠網址名聲同檔案特徵未必趕得切截停。

呢個做法亦拆穿咗「冇下載 app 就安全」嗰種錯覺。網頁提供嘅指令本身就可以下載同執行其他內容,網站再用假進度列、技術術語同系統密碼框,令人更易信以為真。真正嘅 Cloudflare、Google 或其他網頁驗證都喺瀏覽器內完成,唔會叫人開 Terminal、貼指令、開 Full Disk Access,或者輸入 Mac 登入密碼。

偷完資料,部機仲可以扮冇事

Group-IB 指 ClickLock 針對 8 款瀏覽器、31 個加密貨幣錢包擴充功能、7 個密碼管理器擴充功能同 8 款桌面錢包,亦會搜集 macOS Keychain、shell 紀錄、FileZilla 設定同多條鏈嘅錢包地址。佢仲會迫用戶批准真正嘅 Keychain 提示,攞走 Chrome Safe Storage 金鑰,用嚟離線解開本機保存嘅 Cookie、密碼同自動填寫資料。

部分模組完成工作後會刪走自己,Mac 亦可能突然回復正常,但改裝版 GSocket 後門可以繼續留低。即係程式唔再瘋狂閂 app,都唔代表危機完咗。Group-IB 遙測顯示行動由 2026 年 5 月左右開始,遍及 33 個國家、至少 100 個目標,過半喺歐洲;北美、中東同非洲亦有記錄,暫時冇資料證實香港出現感染個案。

中招時會見到咩

最明顯嘅先兆係貼完網站指令後,Terminal 出現假 Cloudflare 動畫,之後無故彈出密碼或 Keychain 授權框;Finder、Dock、瀏覽器、活動監視器同系統設定可能開完即閂。公司保安團隊亦可以留意 shell 程式建立 LaunchAgent、短時間重複終止系統程序、大量讀取瀏覽器資料後連往 Telegram API 呢類行為。

如果只係見到可疑頁面,未貼指令亦未下載任何嘢,關閉分頁就得。已經貼過就唔好再輸入密碼或批准 Keychain,先中斷 Wi-Fi 或拔走網線;程式持續阻止操作時,可以長按電源鍵強制關機。公司 Mac 應保留現場畀 IT 或資安人員處理,唔好自行刪檔破壞調查線索。

復原要處理部機,亦要處理帳戶

Apple silicon Mac 要關機後長按電源鍵,見到啟動選項後揀系統磁碟,按住 Shift 再選安全模式;Intel Mac 就喺開機時按住 Shift。安全模式可協助隔離開機載入嘅軟件,再檢查「系統設定>一般>登入項目與延伸功能」有冇陌生項目。不熟 macOS 系統檔案就唔好照網上文章亂刪 LaunchAgents,交畀公司 IT、Apple 支援或可信資安人員處理會穩陣啲。

因為 ClickLock 可以留下遙距後門,單純刪走可疑登入項目未算可靠清理。高風險個案應先保存必要文件同調查資料,再按 Mac 型號跟 Apple 官方方法清除磁碟及重裝 macOS,還原時只用確認乾淨嘅備份。同時要用另一部可信裝置登出所有瀏覽器工作階段,修改 Mac 登入密碼、電郵、Apple Account、密碼管理器同其他重要帳戶嘅密碼,移除陌生裝置,再開啟雙重認證;錢包密鑰或助記詞可能外洩,就要用乾淨裝置建立新錢包再轉走資產。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook