Jak pozbyć się ClickLock Stealer (Mac)
Wirus MacZnany również jako: złośliwe oprogramowanie ClickLock
Otrzymaj bezpłatne skanowanie i sprawdź, czy twój komputer jest zainfekowany.
USUŃ TO TERAZAby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Czym jest malware ClickLock Stealer?
ClickLock Stealer to modułowy stealer informacji atakujący użytkowników systemu macOS. Zgodnie z badaniami opublikowanymi przez Group-IB, został on wykryty w czerwcu 2026 roku i początkowo nie był wykrywany przez żaden silnik w serwisie VirusTotal. Cyberprzestępcy dystrybuują go za pośrednictwem ClickFix, nakłaniając użytkowników do uruchomienia polecenia w Terminalu, które po cichu instaluje malware.
Po aktywacji ClickLock Stealer zbiera hasła, dane przeglądarki, wpisy z Keychain oraz dane portfeli kryptowalut. Wdraża również backdoora, który zapewnia atakującym trwały zdalny dostęp do zainfekowanego Maca. Jeśli ClickLock Stealer zostanie wykryty na urządzeniu, należy go jak najszybciej usunąć.

Przegląd ClickLock Stealer
ClickLock Stealer opiera się na architekturze modułowej. Skrypt sterujący, dostarczany za pośrednictwem fałszywej strony weryfikacyjnej, pobiera na komputer Mac cztery odrębne komponenty. Każdy moduł obsługuje inne zadanie kradzieży, a modułowa konstrukcja sprawia, że złośliwe oprogramowanie jest elastyczne i trudniejsze do wykrycia, ponieważ każdy element może być aktualizowany niezależnie.
Złośliwe oprogramowanie atakuje osiem przeglądarek: Chrome, Brave, Edge, Opera, Vivaldi, Arc, Chromium i Firefox. Z każdej z nich zbiera zapisane dane logowania, pliki cookie, historię przeglądania, zakładki oraz dane autouzupełniania. Wyodrębnia również klucz Chrome Safe Storage z pęku kluczy macOS (Keychain), którego używa do odszyfrowania lokalnie przechowywanych haseł przeglądarki.
Głównym celem są kryptowaluty. ClickLock Stealer atakuje ponad 30 rozszerzeń portfeli w przeglądarkach, w tym MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby i OKX Wallet, w przeglądarkach opartych na Chromium oraz w Firefoksie. W zakresie jego działania znajduje się również osiem aplikacji portfeli desktopowych, w tym Exodus, Atomic Wallet, Bitcoin Core, Electrum, Coinomi i Wasabi Wallet.
Dodatkowe możliwości
Atakowane są również rozszerzenia menedżerów haseł. ClickLock Stealer zbiera dane z Bitwarden, LastPass, 1Password, NordPass, Keeper, Dashlane i Talisman. Pliki historii powłoki, dane uwierzytelniające FileZilla oraz pliki kluczy SSH są zbierane wraz z podstawowymi informacjami systemowymi: nazwą użytkownika, wersją macOS, modelem procesora, ilością pamięci RAM, rozmiarem dysku oraz publicznym adresem IP urządzenia.
Jeden z komponentów instaluje backdoor oparty na narzędziu open-source GSocket. Działa on pod nazwą iCloud w folderze Library użytkownika i ustanawia odwrotną powłokę (reverse shell) do serwera atakujących. Trzy mechanizmy trwałości utrzymują jego działanie po ponownym uruchomieniu: LaunchAgent, wpis w crontab oraz modyfikacja pliku RC powłoki. W przeciwieństwie do innych modułów, ten komponent się nie usuwa.
ClickLock Stealer podejmuje aktywne kroki w celu uniknięcia wykrycia. Ukrywa kursor Terminala, tłumi alerty bezpieczeństwa macOS, wielokrotnie przez wiele godzin zamykając NotificationCenter, oraz maskuje polecenia pobierania ładunków wewnątrz losowo wyglądającego tekstu. Kilka ładunków jest przekazywanych bezpośrednio do bash bez zapisywania na dysku. Większość modułów usuwa się samoczynnie po wykonaniu swoich zadań.
| Nazwa | złośliwe oprogramowanie ClickLock |
| Typ Zagrożenia | Stealer, złośliwe oprogramowanie dla Mac, wirus dla Mac, wirus kradnący hasła. |
| Nazwy Wykrycia | Avast (MacOS:Downloader-HT [Drp]), Combo Cleaner (Trojan.MAC.Downloader.52), ESET-NOD32 (OSX/TrojanDownloader.Agent.CY Trojan), Kaspersky (Trojan-PSW.Shell.Agent.i), Symantec (Trojan Horse), Pełna Lista (VirusTotal) |
| Objawy | Stealery są zaprojektowane tak, aby ukradkiem infiltrować komputer ofiary i pozostawać niewidoczne, dlatego na zainfekowanej maszynie nie są wyraźnie widoczne żadne konkretne objawy. |
| Metody Dystrybucji | ClickFix, inżynieria społeczna |
| Szkody | Skradzione hasła i informacje bankowe, kradzież tożsamości, straty finansowe, przejęcie kont, możliwe dodatkowe infekcje. |
| Usuwanie malware (Windows) |
Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner. Pobierz Combo CleanerBezpłatny skaner sprawdza, czy twój komputer jest zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk. |
Podsumowanie
ClickLock Stealer to poważne zagrożenie, ponieważ jednocześnie atakuje hasła, portfele i dane pęku kluczy (Keychain), aktywnie tłumiąc jednocześnie alerty bezpieczeństwa, które mogłyby ujawnić jego obecność. Jego trwały backdoor GSocket oznacza, że atakujący mogą utrzymać dostęp nawet po zakończeniu działania modułów stealera.
Group-IB zidentyfikował ponad 100 ofiar w 33 krajach, przy czym ponad połowa z nich znajduje się w Europie. Kampania wydaje się być motywowana finansowo i skupiona na regionach o wysokich dochodach, gdzie korzystanie z macOS i kryptowalut jest powszechne. Jeśli istnieje powód, aby sądzić, że komputer Mac jest zainfekowany, jego usunięcie należy potraktować jako pilne.
Więcej przykładów złośliwego oprogramowania atakującego macOS to ShadeStager, PamStealer oraz Infiniti.
Jak ClickLock Stealer przedostał się na moje urządzenie?
ClickLock Stealer rozprzestrzenia się za pomocą techniki inżynierii społecznej znanej jako ClickFix. Użytkownicy są kierowani na fałszywe strony weryfikacyjne, często naśladujące ekrany CAPTCHA Cloudflare, które instruują ich, aby otworzyli Terminal i wkleili polecenie. Wykonanie tego polecenia rozpoczyna łańcuch infekcji, po cichu pobierając komponenty złośliwego oprogramowania na komputer Mac.
Przynęty ClickFix zaobserwowane w tej kampanii przyjmują kilka form. Niektóre podszywają się pod kontrole bezpieczeństwa Cloudflare; inne udają legalną dokumentację oprogramowania lub posty ze społeczności Apple sugerujące kroki konserwacyjne dla komputera Mac. W każdym przypadku celem jest przekonanie użytkownika do uruchomienia polecenia w Terminalu, które uważa za nieszkodliwe.
Ładunki są dostarczane ze zhakowanych witryn WordPress. Po uruchomieniu skryptu sterującego pobiera on każdy z modułów ClickLock Stealer i natychmiast zaczyna żądać uprawnień na poziomie systemowym, w tym Pełnego Dostępu do Dysku. Złośliwe oprogramowanie krok po kroku przeprowadza ofiary przez proces przyznawania tego uprawnienia, otwierając Ustawienia systemowe bezpośrednio na odpowiednim panelu.
Jak uniknąć złośliwego oprogramowania?
Zachowaj ostrożność wobec każdej witryny, wyskakującego okienka lub posta online, który prosi o wklejenie poleceń do Terminala, nawet jeśli strona wydaje się pochodzić z legalnego źródła, takiego jak monit CAPTCHA, instalator oprogramowania lub zasób pomocy technicznej. Żaden autentyczny proces weryfikacji ani aktualizacji tego nie wymaga. Każdą taką instrukcję należy traktować jako sygnał ostrzegawczy.
Pobieraj oprogramowanie wyłącznie z Mac App Store lub oficjalnych witryn deweloperów. Unikaj pirackiego oprogramowania i aktualizuj macOS oraz zainstalowane aplikacje. Jeśli komputer jest już zainfekowany, zalecamy przeprowadzenie skanowania za pomocą Combo Cleaner Antivirus dla Windows, aby automatycznie wyeliminować wszystkie zagrożenia.
Przynęty ClickFix używane do dystrybucji ClickLock Stealer (źródło: group-ib.com):
Natychmiastowe automatyczne usunięcie malware:
Ręczne usuwanie zagrożenia może być długim i skomplikowanym procesem, który wymaga zaawansowanych umiejętności obsługi komputera. Combo Cleaner to profesjonalne narzędzie do automatycznego usuwania malware, które jest zalecane do pozbycia się złośliwego oprogramowania. Pobierz je, klikając poniższy przycisk:
POBIERZ Combo CleanerPobierając jakiekolwiek oprogramowanie wyszczególnione na tej stronie zgadzasz się z naszą Polityką prywatności oraz Regulaminem. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Szybkie menu:
Usuwanie potencjalnie niechcianych aplikacji:
Usuń potencjalnie niechciane aplikacje z folderu „Aplikacje":

Kliknij ikonę Findera. W oknie Findera wybierz „Aplikacje". W folderze aplikacji poszukaj „MPlayerX","NicePlayer" lub innych podejrzanych aplikacji i przeciągnij je do Kosza. Po usunięciu potencjalnie niechcianych aplikacji powodujących wyświetlanie reklam online przeskanuj komputer Mac w poszukiwaniu pozostałych niechcianych komponentów.
POBIERZ narzędzie do usuwania złośliwego oprogramowania
Combo Cleaner sprawdza, czy twój komputer został zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Często zadawane pytania (FAQ)
Moje urządzenie jest zainfekowane złośliwym oprogramowaniem ClickLock Stealer, czy powinienem sformatować urządzenie pamięci masowej, aby się go pozbyć?
Formatowanie usunie ClickLock Stealer, ale wymaże również wszystkie dane przechowywane na urządzeniu. Przed podjęciem tak drastycznego kroku ogólnie lepiej najpierw wypróbować renomowane narzędzie zabezpieczające, takie jak Combo Cleaner.
Jakie są największe problemy, które może spowodować złośliwe oprogramowanie ClickLock Stealer?
ClickLock Stealer może opróżnić portfele kryptowalut, ujawnić zapisane hasła, naruszyć dane pęku kluczy (Keychain) i zapewnić atakującym trwały zdalny dostęp za pośrednictwem swojego backdoora GSocket. Może to skutkować stratami finansowymi, kradzieżą tożsamości i przejęciem kont.
Jaki jest cel złośliwego oprogramowania ClickLock Stealer?
ClickLock Stealer jest zaprojektowany do kradzieży poufnych danych, przede wszystkim zawartości portfeli kryptowalut, danych uwierzytelniających przeglądarki oraz wpisów pęku kluczy (Keychain). Instaluje również trwały backdoor, dzięki czemu atakujący zachowują dostęp do zainfekowanego komputera Mac po początkowej kradzieży.
Jak ClickLock Stealer przedostał się na mój komputer?
ClickLock Stealer jest rozpowszechniany za pośrednictwem ClickFix. Użytkownik jest przekierowywany na fałszywą stronę weryfikacyjną i proszony o wklejenie polecenia do Terminala. Uruchomienie tego polecenia pobiera i instaluje złośliwe oprogramowanie na komputerze Mac.
Czy Combo Cleaner ochroni mnie przed złośliwym oprogramowaniem?
Tak, Combo Cleaner może wykryć i usunąć większość zagrożeń. Jednak bardziej zaawansowane zagrożenia mogą być dobrze ukryte w systemie, dlatego ważne jest przeprowadzenie pełnego skanowania, aby zapewnić całkowitą eliminację.
Udostępnij:
Tomas Meskauskas
Ekspert ds. bezpieczeństwa, profesjonalny analityk złośliwego oprogramowania
Jestem pasjonatem bezpieczeństwa komputerowego i technologii. Posiadam ponad 10-letnie doświadczenie w różnych firmach zajmujących się rozwiązywaniem problemów technicznych i bezpieczeństwem Internetu. Od 2010 roku pracuję jako autor i redaktor Pcrisk. Śledź mnie na Twitter i LinkedIn, aby być na bieżąco z najnowszymi zagrożeniami bezpieczeństwa online.
Portal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznęPortal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznę



▼ Pokaż dyskusję