«Полностью исключить риск невозможно, человеческий фактор остается ключевым», — эксперты о новом вредоносе в MacOS

17 июля, 2026, 18:00

Исследователи обнаружили новый вредоносный скрипт ClickLock Stealer, предназначенный для операционных систем MacOS. Стилер распространяется под видом ошибки браузера, а позже ворует с устройства данные криптокошельков и менеджеров паролей. Доля пользователей из России, использующих macOS с 2025 увеличилась с 2,05% до 2,14%. Эксперты поделились с SecPost, что такие атаки полностью исключить невозможно.

www.magnific.com

Обнаружен новый вредоносный стилер ClickLock Stealer для macOS. Он распространяется при помощи технологии ClickFix, когда под видом ошибки браузера или ввода CAPTCHA сайты копируют скрытый скрипт в буфер обмена и требуют у пользователя вставить его в «Терминал» (встроенное приложение macOS, которое позволяет взаимодействовать с устройством при помощи команд). Стилер способен украсть пароли и данные из браузера, а также получить информацию из macOS Keychain. Вредоносный скрипт в основном базируется в Европе, где находится более 50% выявленных жертв. Об этом сообщает Cybernews.

Издание сообщило, что исследователи из Group-IB Threat Intelligence обнаружили вредоносный скрипт, который был загружен на платформу VirusTotal и ранее не был зафиксирован. Также уточняется, что стилер использует скомпрометированные домены WordPress и инфраструктуру Telegram. Cybernews подчеркивает, что скрипту не нужны особые привилегии или эксплойты, достаточно того, что пользователь введет в «Терминал» одну команду, замаскированную под проверку Cloudflare. Пока жертва не выполнит главное условие, вредоносное ПО будет закрывать все сторонние приложения.

После выполнения команды, как заявляют в издании, происходит анимация загрузки, имитирующая индикатор выполнения Cloudflare с проверкой браузера. В это время стилер использует окно загрузки для организации работы дополнительных модулей, которые ищут нужную информацию: файлы кошельков, данные менеджера паролей и другое. Как только процесс завершается, украденные данные отправляются боту злоумышленников, который действует через Telegram API. После выполнения основных задач преступники стирают большую часть следов своего присутствия, оставляя постоянный бэкдор с названием goyim, сохраняющий доступ к системе.

Продолжение ниже

Ранее стало известно, что россияне активно переходят на компьютеры от Apple. Доля российских пользователей, использующих OS X (раннюю версию macOS), с июня 2025 года по июнь 2026 года выросла с 3,51% до 6,57%, в то время как количество пользователей современной macOS выросло с 2,05% до 2,14%. Об этом пишет CNews.

В другом материале SecPost писал про новый тип вируса-вымогателя, который действует через браузер. Особую угрозу он представляет для пользователей систем Android. Эксперт поделился, что подобную атаку российские средства защиты могут обнаружить только после ее начала, опираясь на паттерн шифрования данных на диске.

Cybernews, ссылаясь на исследователей, отмечает, что вредоносный скрипт ориентирован на: 8 браузеров, 31 расширение для криптокошельков, 7 расширений для менеджеров паролей, 8 настольных кошельков, на адреса блокчейнов в 6 сетях и на связку ключей и историю командной оболочки macOS.

В материале издания указано, что по состоянию на 16 июля было выявлено минимум 100 жертв стилера в 33 странах, причем более половины из них находятся в Европе. Исследователи заявили, что любая страница в браузере, требующая открыть «Терминал», пытается скомпрометировать систему.

Мнение экспертов

Аналитик Arktis из компании «Газинформсервис», пожелавший, чтобы его имя не указывали, выделил несколько причин, почему злоумышленники все чаще отказываются от эксплуатации уязвимостей в пользу социальной инженерии.

Во-первых, эксплуатация уязвимостей стала дорогой и ненадежной. Эксперт считает, что современные операционные системы защищены значительно лучше, чем десять лет назад: поиск рабочей уязвимости требует высокой квалификации и серьезных ресурсов, а срок ее жизни ограничен — после выхода обновления безопасности весь инструментарий, построенный на одной уязвимости, теряет ценность.

Во-вторых, человек, по мнению представителя компании «Газинформсервис», остается самым слабым звеном, которое исправить невозможно. «Если пользователь сам открывает «Терминал», вставляет команду, вводит пароль администратора и тем самым снимает ограничения безопасности, защитные механизмы перестают работать так, как задумано: с точки зрения системы все действия выполняет легитимный владелец», — поделился эксперт.

В-третьих, социальная инженерия попросту дешевле и лучше масштабируется. Для этого не нужна команда профессиональных разработчиков эксплойтов — достаточно убедительно сверстанной страницы, имитирующей что-либо.

Проджект-менеджер ГК Softline (MD Audit) Кирилл Лёвкин сходится с аналитиком из компании «Газинформсервис» в том, что злоумышленники стали чаще выбирать подобный вектор атак из-за экономической выгоды. При этом эксперт подчеркнул, что современные системы (включая macOS) хорошо защищены на уровне эксплуатации зависимостей. «Атака «через человека» становится самым слабым звеном. Плюс такие сценарии сложнее детектировать, ведь они выглядят как легитимная активность» — подчеркнул собеседник в диалоге с SecPost.

Эксперт из компании «Газинформсервис», в свою очередь, заявил, что с суждениями о том, что macOS менее подвержена вредоносному ПО, можно согласиться лишь отчасти. С технической точки зрения macOS остается одной из наиболее защищенных ОС: приложения по умолчанию проходят проверку Apple перед запуском, системные файлы защищены от изменений. Прямой взлом такой системы до сих пор требует значительных ресурсов. Тем не менее аналитик из компании «Газинформсервис» считает, что надежность самой системы не означает, что ее пользователь находится в безопасности.

«Раньше атаки строились на уязвимостях в операционной системе, и продуманная архитектура действительно снижала риски. Сегодня злоумышленники все чаще выбирают другой путь: вместо поиска дорогостоящей уязвимости в хорошо защищенной ОС они убеждают самого владельца выполнить нужную команду», — поделился эксперт. Он считает, что пользователь Mac подвержен социальной инженерии в той же мере, что и пользователь другой платформы.

Лёвкин в комментарии для SecPost поделился, что концепция «пользователь сам выполняет команду» является одной из самых сложных для средств защиты, так как, когда жертва сама вводит пароль и дает подтверждение, злоумышленник практически обходит все механизмы безопасности. Классические антивирусы и EDR, как считает эксперт, хуже работают против таких атак, потому что вредоносной активности на первых этапах почти нет, а вредонос маскируется под нормальное поведение. «Поэтому защита смещается в сторону поведенческого анализа, ограничения прав, контроля выполнения команд и обучения пользователей. Но полностью исключить риск невозможно, человеческий фактор остается ключевым», — заключил эксперт.