假 Cloudflare 驗證呃你貼 Terminal:Mac 中招後點止改密碼咁簡單
3C 產品

假 Cloudflare 驗證呃你貼 Terminal:Mac 中招後點止改密碼咁簡單

圖片:via MacRumors — https://www.macrumors.com/2026/07/20/clicklock-malware-mac-users-giving-up-passwords/
TechLab 編輯部(譯)·

ClickLock 靠假驗證同連環彈窗偷憑證,新版 macOS 已加貼上警告

網站叫你開 Terminal,已經係大紅燈

Group-IB 發現一款叫 ClickLock Stealer 嘅 macOS 惡意程式,研究團隊話相關行動由 2026 年 5 月起活躍,涉及至少 100 名受害者、分布喺 33 個國家,超過一半喺歐洲。呢啲數字全部來自 Group-IB,暫時亦冇證據顯示香港係特定目標。不過攻擊入口可以經網站、電郵、訊息或者 AI chat 出現,地域本身冇乜保護作用。

有一點要講清楚:Group-IB 冇直接見到受害者最初點樣俾人引流。研究人員由程式入面嘅假 Cloudflare 字句、進度動畫同參數,判斷佢好大機會配合 ClickFix 假驗證頁使用。即係你可能見到「驗證唔係機械人」之類指示,跟住網站叫你複製一段指令、開 Terminal、貼上再執行;至於實際頁面、網址同流量來源,研究發表嗰刻仍未確認。

macOS Tahoe 喺 Terminal 顯示可能有惡意程式並阻止貼上嘅警告畫面

圖片:Apple

冇零日漏洞,照樣可以拆走成副鎖匙

ClickLock 冇利用 macOS 零日漏洞,最初執行亦唔使管理員權限。受害者親手貼上同執行指令後,script 會下載多個模組,一邊扮 Cloudflare 驗證,一邊搜集瀏覽器憑證、密碼管理器資料、加密貨幣銀包、Keychain、shell history 同 FTP 設定。Group-IB 仲發現佢會裝入經修改嘅 GSocket 後門,扮成 iCloud 程序留低長期存取能力。

如果使用者唔輸入 Mac 登入密碼,惡意程式可以大約每 210 毫秒關閉 Finder、Dock、瀏覽器、Terminal 同 Activity Monitor 等可見程式,另有迴圈會壓住 Notification Center 約六小時。交出登入密碼之後,畫面仲會彈出真 macOS Keychain 授權框;一旦撳允許,攻擊者可以取得 Chrome Safe Storage key,再配合偷走嘅本機資料離線解密已儲存密碼、cookie 同自動填寫內容。真系統視窗唔代表前面嗰個操作可信,要睇係邊個程序、喺咩情況下突然要求授權。

macOS 偵測到已知惡意 Terminal 指令並直接封鎖貼上嘅警告畫面

圖片:Apple

macOS 貼上警告出現,停手就得

Apple 已喺 macOS Tahoe 26.4 加入 Terminal 貼上保護。如果你平時唔常用 Terminal,而今次又係由網站、chat、訊息或電郵複製指令,系統就會顯示「Possible malware, Paste blocked」,叫你睇清楚先好繼續。遇到已知惡意指令或 script,macOS 會直接封鎖,唔提供略過選項。Apple 明確話,如果警告出現時指令仍未執行,Mac 未受影響。

所以見到警告,關閉網頁就可以,唔好因為網站話「驗證失敗」而撳 Paste Anyway。Cloudflare、瀏覽器 CAPTCHA、文件下載同帳戶登入都唔會靠 Terminal 指令確認你係真人。開發工具嘅官方文件有時確實會提供指令,但前提係你直接核對官方網址、知道指令會做咩,亦預期自己本來就要用 Terminal;由陌生網站、搜尋結果、私人訊息或者 AI 回覆抄返嚟,可信程度差好遠。

指令已經執行:先截斷連線,再處理帳戶

如果只係複製過文字,冇貼入同執行,風險仍停留喺騙局頁面。若果已經撳過 Enter,就算畫面之後回復正常,都應該立即斷開 Wi‑Fi 或網線,停止輸入任何密碼同批准新彈窗。公司 Mac 要盡快交畀 IT 或保安團隊處理,唔好再跟另一篇網上「清毒教學」貼更多指令;Group-IB 發現部分模組完成工作後會刪走自己同偽造時間,畫面正常唔代表部機乾淨。

跟住用另一部可信裝置更改重要帳戶密碼,次序可由主電郵、Apple Account、Google Account、密碼管理器、銀行同加密貨幣服務開始,再處理瀏覽器或 Keychain 儲存過嘅其他登入資料。每個服務都要檢查登入紀錄、移除陌生裝置、撤銷所有可疑 session、app password、API token 同 recovery code,有需要就重新設定雙重認證。今次連 cookie 同加密 key 都可能外洩,淨係改密碼未必會踢走已偷取嘅 session

Keychain 清單正常,都唔等於資料冇外傳

可以打開 Passwords 或 Keychain Access,檢查有冇陌生項目、突然更改過嘅憑證,同安全建議列出嘅外洩密碼;Apple Account 亦應檢查裝置清單,移除唔認得嘅裝置。不過 Keychain 冇提供一份完整嘅「邊個曾經讀取資料」紀錄,清單望落正常亦證明唔到資料未俾人複製。凡係曾經儲喺受影響瀏覽器、Keychain 或密碼管理器嘅高價值密碼,都應當成可能已經外洩處理。

系統方面,可去 System Settings → General → Login Items & Extensions,查看 Open at Login、App Background Activity 同新增 extension 有冇陌生項目,先停用再交畀可信保安工具或技術人員確認。呢一步只係初步檢查:Group-IB 指部分 LaunchAgent 完成任務後會自行刪除,但扮 iCloud 程序嘅後門可以繼續存在。涉及公司資料、加密貨幣或者大量已儲存密碼時,最穩陣做法係備份純文件,再經 macOS Recovery 清除系統同重新安裝,唔好直接搬返來源不明嘅 app、設定同常駐項目。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook