ClickLock Stealer : le nouveau malware qui paralyse les Mac pour voler vos informations
Une nouvelle menace, baptisée ClickLock Stealer, cible les utilisateurs de macOS. Ce malware sophistiqué utilise une combinaison d’ingénierie sociale et de perturbations système pour inciter les victimes à révéler leurs mots de passe et à subtiliser des informations sensibles. Découvert par la société de cybersécurité Group-IB, ClickLock Stealer représente un danger notable en raison de sa méthode d’action et de la diversité des données qu’il vise à dérober.
Méthode d’attaque : L’appât de la vérification
La distribution de ClickLock Stealer repose sur des techniques d’hameçonnage bien rodées, souvent déguisées en pages de vérification légitimes. Les utilisateurs sont dirigés vers de fausses pages, imitant des interfaces telles que Cloudflare CAPTCHA ou des utilitaires système, qui leur demandent d’exécuter une commande dans le Terminal. Ce scénario est présenté comme une étape de « vérification humaine » ou une solution rapide à un problème supposé.
Une fois que la victime exécute la commande, le malware s’installe silencieusement et commence son œuvre malveillante. Il télécharge plusieurs modules conçus pour collecter diverses données.
Le harcèlement numérique : une technique de paralysie
La particularité de ClickLock Stealer réside dans sa capacité à rendre le Mac quasiment inutilisable jusqu’à ce que l’utilisateur cède à ses exigences. Le malware déclenche des boucles de fermeture de processus qui ciblent le Finder, le Terminal, le Moniteur d’activité, les paramètres système et les navigateurs web majeurs, s’exécutant à plusieurs reprises par seconde. Cette agression constante rend la navigation et l’utilisation du système extrêmement difficiles, ne laissant souvent que la fenêtre de demande de mot de passe comme élément interactif.
Parallèlement, le malware peut afficher une fausse fenêtre de connexion macOS, utilisant le nom d’utilisateur réel de la victime et une icône Apple, pour la persuader de saisir son mot de passe. Si l’utilisateur refuse ou entre un mot de passe incorrect, la boucle de fermeture des applications continue, persistant même après un redémarrage.
Vol d’informations : une cible étendue
Une fois le mot de passe obtenu, ClickLock Stealer ne se contente pas de l’envoyer aux attaquants via Telegram. Il exploite également cette information pour déverrouiller le Trousseau d’accès macOS, donnant accès à une mine d’informations sensibles.
Les cibles de ce malware sont vastes et incluent :
- Données de navigation : Identifiants enregistrés, cookies, historique de navigation et données d’autocomplétion de huit navigateurs populaires, dont Chrome, Firefox, Edge et Opera.
- Portefeuilles de cryptomonnaies : Données provenant de plus de 30 extensions de portefeuilles basés sur navigateur (comme MetaMask, Phantom, Coinbase Wallet) et de huit applications de portefeuille de bureau (telles qu’Exodus, Atomic Wallet).
- Gestionnaires de mots de passe : Informations issues de gestionnaires tels que Bitwarden, LastPass, 1Password.
- Autres données : Historiques de shell, identifiants FTP (via FileZilla).
De plus, ClickLock Stealer installe une porte dérobée persistante, souvent basée sur GSocket, permettant aux attaquants de maintenir un accès à distance chiffré et discret à la machine infectée, même après la fin des opérations de vol de données.
Prévention et protection
Les chercheurs de Group-IB soulignent que ClickLock Stealer n’exploite pas de vulnérabilités logicielles, mais repose entièrement sur la tromperie des utilisateurs. Les mesures de prévention essentielles incluent :
- Prudence face aux commandes inconnues : Ne jamais copier et exécuter des commandes depuis des sites web non fiables ou des sources non vérifiées.
- Vigilance face aux demandes de mots de passe répétées : Les fenêtres de connexion fréquentes ou les comportements anormaux du système (plantages d’applications) sont des signaux d’alerte.
- Utilisation d’outils de sécurité : Des extensions comme Malwarebytes Browser Guard peuvent alerter sur les tentatives de sites web malveillants.
Jusqu’à présent, ClickLock Stealer aurait infecté plus de 100 victimes dans 33 pays, avec une majorité concentrée en Europe, indiquant une campagne à motivation financière visant des régions à revenus élevés où l’utilisation de macOS et des cryptomonnaies est courante. La nature modulaire du malware lui permet d’évoluer, rendant la vigilance constante primordiale pour les utilisateurs de Mac.








