Un nuevo malware llamado ClickLock Stealer bloquea el Mac y cierra todas las aplicaciones cada 210 ms hasta que el usuario introduce la contraseña del sistema, momento en el que la captura y la envía a los atacantes. Se ha detectado desde mayo en al menos 100 equipos de más de 30 Countries, con más de la mitad de los casos en Europa.
El ataque comienza con ingeniería social: la víctima es engañada para copiar y ejecutar un comando en Terminal (For example, una falsa verificación humana de Cloudflare), lo que descarga e instala el malware sin que el usuario lo perciba. Una vez dentro, ClickLock muestra una ventana de contraseña que parece legítima, con el nombre real de usuario y la marca Apple, y si se cancela, el malware se instala de forma persistente y empieza a cerrar todas las aplicaciones visibles (Finder, navegador, Terminal, Monitor de actividad), dejando solo la ventana de contraseña en pantalla.
Cuando la víctima introduce la contraseña correcta, el malware la valida, la envía a un bot de Telegram y procede a robar datos de navegadores, gestores de contraseñas, billeteras de criptomonedas, Keychain y credenciales de FTP; In addition, instala una puerta trasera para mantener acceso remoto incluso después de eliminar otros componentes. La defensa principal es nunca copiar ni ejecutar comandos de Terminal desde páginas web, independientemente de su apariencia, y mantener actualizado el sistema y software de seguridad.
Fountain: Bleeping Computer