新たなClickLockステーラー、パスワードを渡すまでMacをロックする手口

ClickLock Stealerは、ClickFix型のフィッシングページを通じて配布される新種のモジュール式macOSインフォスティーラーです。被害者のMacをロックし、macOSのパスワードやブラウザ・パスワードマネージャーのデータ、暗号資産ウォレットを盗み出したうえ、永続的なバックドアを残していきます。

このマルウェアはGroup-IBの研究者によって発見されました。ClickFixと呼ばれる配布手法にちなんで名付けられ、被害者が指示に従わない場合に表示中のすべてのプロセスを強制終了してMacをロックする機能を持つことが特徴です。

研究者たちは、ユーザーを騙して自らデバイスに感染させる際によく使われる悪意あるシェルスクリプトを発見し、そこから調査を進めました。このスクリプトはまず偽のCloudflareプログレスバーを表示し、偽のブラウザ検証フローの一部として使われることを狙っているとみられます。

被害者は、Cloudflareの検証画面や別の偽システムユーティリティを装ったフィッシングページに誘導されます。これはInfiniti Stealerキャンペーンや、その後に確認されたClaudeやクリーンアップユーティリティを装ったClickFix攻撃で使われたものと類似しています。

このページでは、ユーザーにターミナルを開かせ、コマンドを貼り付けてReturnキーを押すよう指示します。これは必須の「本人確認」ステップ、あるいは簡単な修正手順であるかのように見せかけられています。

研究者たちは次のように説明しています。

「このマルウェアはさらに複数のモジュールを起動し、ブラウザの認証情報、パスワードマネージャーのデータ、暗号資産ウォレットの拡張機能、デスクトップウォレットのファイルなど、さまざまなデータをシステム内から探索します。さらにGSocketバックドアまで利用しています」

これらの動作はすべて、ユーザーが偽のCloudflare画像に気を取られている間に行われます。

GSocketバックドアは、オープンソースのネットワーキングツールキットであるGSocket(Global Socketの略)を悪用したものです。GSocket自体は正規のリモート管理やペネトレーションテスト用に設計されていますが、攻撃者はこれを悪用し、侵害したシステムへのステルス性が高く永続的な暗号化リモートアクセスを確立できます。

被害者にパスワードを差し出させる手口

特に際立っているのは、このマルウェアがユーザーにmacOSシステムのパスワードを強制的に入力させる手口です。

まず、被害者の実際のユーザー名とダウンロードしたApple社のアイコンを使い、本物そっくりの偽macOSパスワード入力画面を表示します。ユーザーがパスワードを入力すると、それまでに盗み出した他のデータとともに、攻撃者が管理するTelegramチャンネルへ送信されてしまいます。

ユーザーが入力を拒否した場合、マルウェアはFinder、Dock、ターミナル、アクティビティモニタ、コンソール、システム設定、Spotlight、そして主要なウェブブラウザすべてを含む主要プロセスを次々とシャットダウンするループを発動します。画面上にはパスワード入力ダイアログだけが残り、被害者が応じるまでこの状態が続きます。

この「キルループ」は210ミリ秒ごとに実行され、最大83時間、あるいはユーザーが正しいパスワードを入力するまで続きます。結果として、パスワード入力画面だけが唯一操作可能な要素となり、システムは事実上使用不能になります。

盗み出したデータがTelegramチャンネルへ送信されると、マルウェアは自身のモジュールを削除し始めます。しかし、インフォスティーラーのモジュールとは異なり、GSocketバックドアはそのままインストールされた状態を保ち、攻撃者はシステムへの継続的なリモートアクセスを維持できます。

つまり、攻撃者はステーラー本体のコンポーネントが自己削除された後でも後日戻ってきて、新たなマルウェアをインストールしたり、さらなるデータを盗んだり、侵害済みのMac上に残っているVPNやSSHアクセスを使って企業ネットワーク内を横移動したりすることができるのです。

安全を守るために

macOS Tahoe 26.4以降を実行しているユーザーにはClickFix攻撃の可能性に関する警告が表示されますが、それ以外のユーザーも十分な注意が必要です。

ClickFixは猛威を振るいながら常に新たな手法を生み出しているため、警戒を怠らず、予期しない指示に従う前に一呼吸置き、デバイスの保護を徹底することが重要です。

  • 落ち着いて行動する。 ウェブページやプロンプトの指示、特にデバイス上でコマンドを実行させたり、コードのコピー&ペーストを求めたりする指示には、急いで従わないでください。攻撃者は緊急性を演出することで、被害者の批判的思考を回避しようとします。
  • 信頼できない発信元のコマンドやスクリプトを実行しない。 発信元を信頼でき、その動作を理解している場合を除き、ウェブサイトやメール、メッセージからコピーしたコードやコマンドを実行しないでください。
  • 指示は独自に検証する。 ウェブサイトからコマンドの実行や技術的操作を指示された場合は、実行前に公式ドキュメントで確認するか、サポートに問い合わせてください。
  • コマンドのコピー&ペーストを控える。 コピー&ペーストの代わりにコマンドを手入力することで、コピーしたテキストに隠された悪意あるペイロードを気づかずに実行してしまうリスクを減らせます。
  • デバイスを保護する。 ウェブ保護機能を備えた最新のリアルタイムアンチマルウェアソリューションを使用してください。Malwarebytesはこうした危険なサイトへの接続をブロックします。
    Image
  • 進化する攻撃手法について学んでおく。 攻撃が予想外の場所からやってくる可能性があると理解しておくことは、警戒心の維持につながります。当ブログを引き続きご覧ください。
  • 検索結果のスポンサー広告には近づかない。 スポンサー広告は誰でも購入でき、正規のものに見せかけることができます。

プロのヒント: 無料のMalwarebytes Browser Guard拡張機能は、ウェブサイトがクリップボードに何かをコピーしようとした際に警告を表示します。

翻訳元: https://www.malwarebytes.com/blog/news/2026/07/new-clicklock-stealer-locks-your-mac-until-you-hand-over-your-password

ソース: malwarebytes.com