貼上一次、整台 Mac 送駭客!惡意程式狂跳視窗逼你交出密碼

作者 | 發布日期 2026 年 07 月 21 日 10:36 | 分類 macOS , 資訊安全 line share Linkedin share follow us in feedly line share
Loading...
貼上一次、整台 Mac 送駭客!惡意程式狂跳視窗逼你交出密碼

資安業者 Group-IB 發現一款專門鎖定 macOS 的新型惡意程式 ClickLock Stealer,這款惡意程式不同於多數惡意程式仰賴系統漏洞或取得管理員權限,ClickLock 採用的是社交工程手法,誘導使用者親手執行惡意指令,再透過大量假系統提示迫使受害者交出登入密碼。

據 Group-IB 說明,研究人員尚未直接觀察到攻擊者如何散布惡意程式,但從攻擊流程推測,受害者很可能先被導向偽裝成 Cloudflare 安全驗證或瀏覽器驗證頁面的假網站。這些頁面會要求使用者複製一段指令,並貼到 macOS 的 Terminal(終端機)執行,聲稱這是完成驗證的必要步驟。

一旦使用者照做,惡意腳本便會開始下載多個模組,同時在終端機中顯示仿照 Cloudflare 驗證進度條的載入動畫,降低受害者戒心。

真正的攻擊隨後展開,當系統要求輸入密碼時,如果使用者拒絕,ClickLock 就會開始干擾整個系統運作,每隔約 210 毫秒強制關閉所有可見的應用程式,使桌面幾乎無法正常操作,直到受害者屈服輸入密碼為止。此外,另一組程式還會持續抑制 macOS 的安全警示通知,時間長達約 6 小時,降低使用者察覺異常的機會。

若使用者輸入登入密碼,ClickLock 還會進一步呼叫真正的 macOS Keychain(鑰匙圈)存取提示,要求允許存取 Chrome 的 Safe Storage 金鑰。這把 AES 金鑰是 Chrome 用來加密儲存密碼與 Cookie 的核心憑證,一旦遭到取得攻擊者便能解密瀏覽器內保存的敏感資料。

取得相關權限後,ClickLock 會蒐集 Chrome 儲存的帳號密碼、macOS 鑰匙圈資料、密碼管理器內容,以及加密貨幣錢包等資訊,最後透過 Telegram Bot 傳送至攻擊者手中。同時,它還會安裝偽裝成 iCloud 系統程序的隱藏後門,以便日後持續控制受害裝置。

Group-IB 表示,這波攻擊自 2026 年 5 月 起便持續活躍,迄今已影響至少 33 個國家、超過 100 名受害者,其中超過半數位於歐洲。

蘋果也已針對這類攻擊採取防護措施,在 macOS Tahoe 26.4 中,系統新增 Terminal 貼上保護功能,當使用者嘗試從網站、聊天室或訊息中貼上指令至終端機時,系統會先跳出警告並暫時阻止貼上,要求使用者再次確認;若偵測到已知惡意內容,更會直接封鎖貼上操作。此外,Opera 瀏覽器近期也加入類似保護機制。

不過資安專家仍提醒,任何正常網站都不會要求使用者將指令貼到 Terminal 執行,只要遇到要求手動執行終端機指令才能完成驗證、登入或解除限制的網站,幾乎都可視為高風險訊號,應立即關閉頁面,以免裝置與個人資料遭到竊取。

(首圖來源:AI)

想請我們喝幾杯咖啡?

icon-tag

每杯咖啡 65 元

icon-coffee x 1
icon-coffee x 3
icon-coffee x 5
icon-coffee x

您的咖啡贊助將是讓我們持續走下去的動力

總金額共新臺幣 0
《關於請喝咖啡的 Q & A》