Por qué importa
ClickLock no explota fallos de seguridad del sistema operativo. Logra su objetivo convenciendo al usuario de que ejecute un comando en Terminal y luego lo presiona hasta que entregue su contraseña. Esto lo hace peligroso incluso para usuarios cuidadosos, porque la interacción inicial parece legítima (una verificación falsa de Cloudflare con barra de progreso animada).
Cómo funciona
El ataque comienza con una página de verificación falsa (técnica ClickFix) que pide copiar y pegar un comando en Terminal. Una vez que la víctima lo ejecuta:
- Se muestra una secuencia falsa de verificación humana mientras se descargan en segundo plano los módulos del malware.
- Se desactiva el teclado, se oculta el cursor y se suprime el centro de notificaciones durante seis horas.
- Aparece un diálogo falso de contraseña de macOS con el nombre real del usuario y un ícono de Apple.
- Si la víctima ingresa la contraseña, el malware la valida y la envía al atacante vía Telegram.
- Si la víctima cancela, ClickLock instala dos LaunchAgents para persistencia y se cierra.
En el siguiente inicio de sesión, el malware mata Finder, Dock, Spotlight, Terminal, Monitor de Actividad y los navegadores principales cada 210 milisegundos, durante hasta 83 horas. La única ventana que queda en pantalla es el cuadro de contraseña. Si la víctima cede, el sistema entrega:
- Contraseñas y cookies de ocho navegadores.
- Datos de 31 extensiones de billeteras de criptomonedas.
- Siete extensiones de gestores de contraseñas.
- Ocho aplicaciones de escritorio de billeteras.
- Llavero de macOS, historial de shell, credenciales FTP y direcciones de blockchain.
El dato clave
Group-IB no encontró ninguna de las páginas de descarga ni los dominios que dirigen tráfico al malware. Solo identificaron tres servidores comprometidos que alojan los payloads. El código del script sugiere que aún está en desarrollo. La clave Safe Storage de Chrome, que cifra contraseñas y cookies en disco, se extrae durante el ataque y permite descifrarlas sin conexión en la máquina del atacante.
Qué sigue
Group-IB recomienda a cualquier posible víctima revocar sesiones activas de navegadores, tratar todas las contraseñas guardadas como comprometidas y cambiarlas. El malware sigue sin ser detectado por los antivirus de VirusTotal, y los investigadores no pudieron confirmar el método de distribución inicial.