
假 CAPTCHA 呃 Mac 用戶執行 Terminal 指令,ClickLock 再用假密碼框逼交登入資料
程式會狂閂 app 施壓,見到可疑密碼框要即刻停手
資安公司 Group-IB 發現一套針對 macOS 嘅資料竊取程式 ClickLock Stealer。TechNews 科技新報報道,受害人可能會見到扮成 Cloudflare 驗證嘅網頁,跟指示將一段指令貼入 Terminal 再執行。要講清楚,複製一段文字本身唔會令 Mac 中招,真正觸發攻擊嗰步係用戶親手執行咗惡意指令。
假驗證點樣一步步接管部 Mac
Group-IB 今次由惡意 script 同相關模組倒查攻擊流程,研究人員冇直接見到實際散播 ClickLock 嘅釣魚頁面。不過程式會顯示假 Cloudflare 進度、接收類似驗證用嘅參數,種種痕跡都指向 ClickFix 手法。至於用戶經搜尋結果、被入侵網站、假軟件下載頁定釣魚訊息去到入口,暫時仲未確認。
指令一執行,畫面會扮成正在檢查瀏覽器,背後其實已經下載多個模組、搜集資料同設定 LaunchAgent,等程式下次登入時再啟動。跟住彈出嘅假 macOS 密碼框會顯示真實用戶名,仲有 Apple 圖案;輸入錯密碼時亦識得報錯,因為程式會喺本機驗證密碼啱唔啱,再把正確答案傳去攻擊者控制嘅 Telegram bot。

圖片:Group-IB
狂閂 app,逼到你以為只剩輸密碼一條路
如果用戶取消密碼框,ClickLock 會大約每 210 毫秒關閉 Finder、Dock、Terminal、Activity Monitor、瀏覽器同系統設定等程式,呢個循環可維持約 83 小時。另一個模組亦會壓住通知中心,減少安全警告彈出。部 Mac 睇落似完全鎖死,其實檔案冇俾加密;攻擊者用不斷干擾操作嘅方法,迫人喺慌亂之下交出密碼或者批准 Keychain 存取。
最麻煩係,畫面似足 macOS 都證明唔到個密碼框可信。ClickLock 可以用 AppleScript 畫出假提示,之後亦可能叫出真正嘅 Keychain 授權框。判斷時要睇前因:如果你啱啱喺網頁照指示開 Terminal,跟住無故彈密碼框、app 不斷消失,或者系統叫你畀 Terminal Full Disk Access,全部都係極高危訊號。正常 CAPTCHA 只會喺瀏覽器入面完成,冇理由叫你執行系統指令。
密碼、Cookie 同加密貨幣資料都係目標
Group-IB 分析指,ClickLock 會針對瀏覽器儲存嘅密碼同 Cookie、macOS Keychain、密碼管理器、加密貨幣錢包資料、shell history 同 FTP 設定,仲會裝入偽裝成 iCloud 程序嘅後門。Cookie 同登入 token 俾人拎走後,單換密碼未必即時踢走已建立嘅 session,所以各個重要服務都要另行撤銷現有登入,唔可以換完密碼就當處理好。
Group-IB 話呢個行動由 2026 年 5 月起活躍,識別到至少約 100 個目標,分布喺 33 個國家,超過一半喺歐洲。呢個規模值得戒備,但未去到可以形容成全球大爆發,公開資料亦未確認香港個案。香港 Mac 用戶一樣可能撞到 ClickFix 類假驗證頁,不過現階段冇證據支持「攻港」呢個講法。
已經執行過指令,應該即刻點做
見到異常後先拔走網線、關 Wi-Fi,同埋唔好再輸入任何密碼;畫面完全失控就長按電源掣關機。Apple silicon Mac 可長按電源掣至出現啟動選項,揀啟動磁碟後按住 Shift,再選「Continue in Safe Mode」;Intel Mac 則開機後立即按住 Shift。安全模式方便檢查登入時自動載入嘅項目,但唔代表惡意程式已經清走。Group-IB 建議檢查 ~/Library/LaunchAgents/ 同 ~/.cacheb/ 有冇可疑檔案;唔熟 macOS 系統檔案嘅話,交畀公司 IT 或資安人員處理會穩陣得多,無法確認清理乾淨時就要考慮抹機重裝。
即使你執行指令後冇交出密碼,其他資料搜集模組都可能已經運作,所以要用另一部確認乾淨嘅裝置處理帳戶。先改主要電郵、密碼管理器、Apple Account、銀行同交易平台密碼,再處理其他曾經喺該 Mac 登入或儲存過嘅服務;逐一登出其他 session、撤銷陌生裝置同檢查雙重認證設定。Apple 官方亦建議移除 Apple Account 入面唔認得嘅裝置。至於錢包私鑰或助記詞如果曾經存喺部 Mac,就要當佢哋已經外洩,盡快向錢包供應商或資安人員求助,唔好繼續用原有錢包存放資產。
ClickLock 最啱利用嗰種「跟網頁做幾個技術步驟就搞掂」嘅心態。之後無論個驗證頁扮得幾靚,只要叫你開 Terminal、貼指令或者改 Full Disk Access,直接關頁面,再由開發商官方網站重新搵軟件會安全得多。
參考來源
- TechNews 科技新報 — 貼上一次、整台 Mac 送駭客!惡意程式狂跳視窗逼你交出密碼 — original report
- Group-IB:ClickLock Stealer 技術分析 — 發現事件嘅資安公司原始研究,提供技術細節、影響規模、限制同處理建議。
- Apple Support:Start up your Mac in safe mode — 核對 Apple silicon 同 Intel Mac 進入安全模式嘅官方步驟。
- Apple Support:If you think your Apple Account has been compromised — 核對更改 Apple Account 密碼、檢查帳戶資料同移除陌生裝置嘅官方指引。
- Microsoft Security Blog:Think before you Click(Fix) — 補充 ClickFix 假 CAPTCHA、惡意廣告、被入侵網站同 macOS 攻擊背景。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







