
假 Cloudflare 驗證呃你貼 Terminal:Mac 中招後點止改密碼咁簡單
ClickLock 靠假驗證同連環彈窗偷憑證,新版 macOS 已加貼上警告
網站叫你開 Terminal,已經係大紅燈
Group-IB 發現一款叫 ClickLock Stealer 嘅 macOS 惡意程式,研究團隊話相關行動由 2026 年 5 月起活躍,涉及至少 100 名受害者、分布喺 33 個國家,超過一半喺歐洲。呢啲數字全部來自 Group-IB,暫時亦冇證據顯示香港係特定目標。不過攻擊入口可以經網站、電郵、訊息或者 AI chat 出現,地域本身冇乜保護作用。
有一點要講清楚:Group-IB 冇直接見到受害者最初點樣俾人引流。研究人員由程式入面嘅假 Cloudflare 字句、進度動畫同參數,判斷佢好大機會配合 ClickFix 假驗證頁使用。即係你可能見到「驗證唔係機械人」之類指示,跟住網站叫你複製一段指令、開 Terminal、貼上再執行;至於實際頁面、網址同流量來源,研究發表嗰刻仍未確認。

圖片:Apple
冇零日漏洞,照樣可以拆走成副鎖匙
ClickLock 冇利用 macOS 零日漏洞,最初執行亦唔使管理員權限。受害者親手貼上同執行指令後,script 會下載多個模組,一邊扮 Cloudflare 驗證,一邊搜集瀏覽器憑證、密碼管理器資料、加密貨幣銀包、Keychain、shell history 同 FTP 設定。Group-IB 仲發現佢會裝入經修改嘅 GSocket 後門,扮成 iCloud 程序留低長期存取能力。
如果使用者唔輸入 Mac 登入密碼,惡意程式可以大約每 210 毫秒關閉 Finder、Dock、瀏覽器、Terminal 同 Activity Monitor 等可見程式,另有迴圈會壓住 Notification Center 約六小時。交出登入密碼之後,畫面仲會彈出真 macOS Keychain 授權框;一旦撳允許,攻擊者可以取得 Chrome Safe Storage key,再配合偷走嘅本機資料離線解密已儲存密碼、cookie 同自動填寫內容。真系統視窗唔代表前面嗰個操作可信,要睇係邊個程序、喺咩情況下突然要求授權。

圖片:Apple
macOS 貼上警告出現,停手就得
Apple 已喺 macOS Tahoe 26.4 加入 Terminal 貼上保護。如果你平時唔常用 Terminal,而今次又係由網站、chat、訊息或電郵複製指令,系統就會顯示「Possible malware, Paste blocked」,叫你睇清楚先好繼續。遇到已知惡意指令或 script,macOS 會直接封鎖,唔提供略過選項。Apple 明確話,如果警告出現時指令仍未執行,Mac 未受影響。
所以見到警告,關閉網頁就可以,唔好因為網站話「驗證失敗」而撳 Paste Anyway。Cloudflare、瀏覽器 CAPTCHA、文件下載同帳戶登入都唔會靠 Terminal 指令確認你係真人。開發工具嘅官方文件有時確實會提供指令,但前提係你直接核對官方網址、知道指令會做咩,亦預期自己本來就要用 Terminal;由陌生網站、搜尋結果、私人訊息或者 AI 回覆抄返嚟,可信程度差好遠。
指令已經執行:先截斷連線,再處理帳戶
如果只係複製過文字,冇貼入同執行,風險仍停留喺騙局頁面。若果已經撳過 Enter,就算畫面之後回復正常,都應該立即斷開 Wi‑Fi 或網線,停止輸入任何密碼同批准新彈窗。公司 Mac 要盡快交畀 IT 或保安團隊處理,唔好再跟另一篇網上「清毒教學」貼更多指令;Group-IB 發現部分模組完成工作後會刪走自己同偽造時間,畫面正常唔代表部機乾淨。
跟住用另一部可信裝置更改重要帳戶密碼,次序可由主電郵、Apple Account、Google Account、密碼管理器、銀行同加密貨幣服務開始,再處理瀏覽器或 Keychain 儲存過嘅其他登入資料。每個服務都要檢查登入紀錄、移除陌生裝置、撤銷所有可疑 session、app password、API token 同 recovery code,有需要就重新設定雙重認證。今次連 cookie 同加密 key 都可能外洩,淨係改密碼未必會踢走已偷取嘅 session。
Keychain 清單正常,都唔等於資料冇外傳
可以打開 Passwords 或 Keychain Access,檢查有冇陌生項目、突然更改過嘅憑證,同安全建議列出嘅外洩密碼;Apple Account 亦應檢查裝置清單,移除唔認得嘅裝置。不過 Keychain 冇提供一份完整嘅「邊個曾經讀取資料」紀錄,清單望落正常亦證明唔到資料未俾人複製。凡係曾經儲喺受影響瀏覽器、Keychain 或密碼管理器嘅高價值密碼,都應當成可能已經外洩處理。
系統方面,可去 System Settings → General → Login Items & Extensions,查看 Open at Login、App Background Activity 同新增 extension 有冇陌生項目,先停用再交畀可信保安工具或技術人員確認。呢一步只係初步檢查:Group-IB 指部分 LaunchAgent 完成任務後會自行刪除,但扮 iCloud 程序嘅後門可以繼續存在。涉及公司資料、加密貨幣或者大量已儲存密碼時,最穩陣做法係備份純文件,再經 macOS Recovery 清除系統同重新安裝,唔好直接搬返來源不明嘅 app、設定同常駐項目。
參考來源
- MacRumors — 'ClickLock' Malware Coerces Mac Users Into Giving Up Passwords — original report
- ClickLock Stealer: Paste Once, Lose Everything — Group-IB 原始技術研究,交代攻擊鏈、受害數字、資料竊取範圍、常駐方式同未確認嘅最初引流入口。
- If your Mac blocks a Terminal command paste or script — Apple 官方解釋 Terminal 可疑貼上警告、已知惡意 script 封鎖方式,同未執行指令時嘅處理。
- If you think your Apple Account has been compromised — Apple 官方帳戶復原建議,包括改密碼、核對資料同移除陌生裝置。
- Change Login Items & Extensions settings on Mac — Apple 官方說明點樣查看登入項目、背景活動同已安裝 extension。
- Secure a hacked or compromised Google Account — Google 官方帳戶保安指引,涵蓋安全事件、登入裝置、密碼同可疑活動檢查。
- Erase your Mac and reset it to factory settings — 高風險感染後如要徹底重建系統,可參考 Apple 官方清除 Mac 程序。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







