En ny skadeprogramsfamilj för macOS kan stjäla lösenord, kryptoplånböcker, webbläsardata och nyckelringsuppgifter.
Attacken kräver varken administratörsrättigheter eller någon avancerad sårbarhet, det räcker att användaren följer en falsk instruktion och klistrar in ett kommando i Terminal.
Säkerhetsföretaget Group-IB har upptäckt skadeprogrammet, som fått namnet ClickLock Stealer. Det ska redan ha riktats mot minst 100 personer i 33 länder, där mer än hälften av de identifierade offren finns i Europa.
Skadeprogrammet upptäcktes i ett skript som laddades upp till VirusTotal den 9 juni 2026. Vid analystillfället upptäcktes det inte av en enda av tjänstens säkerhetsmotorer.
Låtsas vara en kontroll från Cloudflare
Attacken tros spridas genom så kallade ClickFix-sidor. Det är falska webbsidor som påstår att användaren måste genomföra en säkerhetskontroll, installera en uppdatering eller bekräfta att personen inte är en robot.
Offret får instruktionen att öppna Terminal och klistra in ett kommando. När kommandot körs visas en falsk Cloudflare-kontroll med meddelanden som ”Verifying you are not a bot” och ”Collecting browser signals”.
Group-IB har inte kunnat fastställa exakt hur offren lockas till sidorna. Det kan handla om nätfiske, manipulerade sökresultat, sociala medier eller kapade legitima webbplatser.
Behöver inga administratörsrättigheter
Det mest anmärkningsvärda är att ClickLock Stealer inte behöver utnyttja någon säkerhetslucka i macOS.
Det kräver inte heller administratörsrättigheter för att starta attacken. I stället bygger hela upplägget på social manipulation och på att användaren själv utför det första kommandot.
Därefter försöker skadeprogrammet lura till sig Macens lösenord genom en falsk systemruta som är gjord för att se ut som en vanlig macOS-dialog.
Lösenordet kontrolleras lokalt. Om det är fel visas ett meddelande om att lösenordet inte stämmer. Först när rätt lösenord skrivs in skickas det vidare till angriparen. Om du stänger lösenordsrutan ger skadeprogrammet inte upp.
I stället installerar det bakgrundsprocesser som startas automatiskt nästa gång användaren loggar in. Därefter börjar programmet stänga Finder, Dock, webbläsare, Aktivitetshanteraren, Terminal och andra synliga program med några tiondelars mellanrum.
Resultatet blir att Macen i praktiken blir oanvändbar. Den enda interaktiva delen som återstår är lösenordsrutan.
Du pressas därmed att skriva in sitt lösenord för att få datorn att fungera igen.
Kan stjäla nästan allt av värde
ClickLock Stealer består av flera moduler som har olika uppgifter.Tillsammans kan de samla in:
- lösenordet till användarkontot i macOS
- innehåll från macOS Nyckelring
- sparade lösenord, kakor och autofyllningsdata från webbläsare
- inloggningsuppgifter från Chrome, Safari-baserade tjänster, Firefox, Brave, Edge, Arc och flera andra webbläsare
- data från lösenordshanterare som 1Password, Bitwarden, LastPass, NordPass, Keeper och Dashlane
- kryptoplånböcker och webbläsartillägg
- historik från Terminal
- FTP-uppgifter från FileZilla
- information om datorn, användaren och den externa IP-adressen
Skadeprogrammet riktar sig mot data från åtta webbläsare, 31 tillägg för kryptoplånböcker, flera lösenordshanterare och åtta fristående plånboksprogram.
Bland de drabbade tjänsterna finns bland annat MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Exodus, Electrum, Atomic Wallet och Bitcoin Core.
Installerar en permanent bakdörr
En av modulerna bygger på det öppna verktyget GSocket och installerar en bakdörr på datorn.
Den ger angriparen fortsatt fjärråtkomst även efter att lösenord och filer har stulits. På Macen försöker processen se ut som en del av iCloud eller macOS systemgränssnitt.
Till skillnad från de andra komponenterna raderar bakdörren inte sig själv när attacken är klar.
Det innebär att angriparen kan återvända till datorn senare, köra fler kommandon och hämta ytterligare information.
Skickar stulen data via Telegram
Stulna lösenord, nycklar och arkiv skickas till angriparen genom Telegrams botfunktion.
Det gör att angriparna inte behöver driva en egen tydlig server för datainsamlingen. Telegram fungerar både som kommunikationskanal och som plats för mottagning av det stulna materialet.
Flera av filerna hämtas dessutom från legitima WordPress-sajter som verkar ha blivit kapade. Det minskar risken för att trafiken omedelbart stoppas av säkerhetsprogram eller nätverksfilter.
När attacken är klar raderar flera av modulerna sig själva och ändrar filernas tidsstämplar för att försvåra en senare undersökning.
Budskapet från Group-IB är enkelt: Ingen legitim webbsida behöver be dig klistra in ett kommando i Terminal för att verifiera din webbläsare.
Cloudflare, Google och andra seriösa tjänster genomför sina kontroller direkt i webbläsaren. En sida som ber dig öppna Terminal och köra ett kommando försöker sannolikt installera något på datorn.
Gör så här om du redan kört kommandot
Den som misstänker att ClickLock Stealer har körts bör utgå från att sparade lösenord, webbläsarsessioner och kryptonycklar kan ha stulits.
Byt lösenord från en annan och betrodd enhet, logga ut alla aktiva webbläsarsessioner och flytta eventuella kryptotillgångar till nya plånböcker med nya nycklar.
Kontrollera även mappen: ~/Library/LaunchAgents/
samt den dolda mappen: ~/.cacheb/
Okända filer i dessa mappar kan vara tecken på att datorn har infekterats.
Om Macen plötsligt börjar stänga alla program och visar en lösenordsruta som du inte själv har öppnat ska du inte skriva in lösenordet. Stäng i stället av datorn genom att hålla inne strömknappen och starta den i säkert läge för vidare kontroll.