NoticiasTecnologia

ClickLock Stealer: malware trava Macs

PUBLICIDADE

O ClickLock Stealer é um malware para macOS que bloqueia o uso do Mac até a vítima digitar a senha de administrador. A ameaça, revelada pela empresa de cibersegurança Group-IB, usa sites falsos, engenharia social e comandos no Terminal do macOS para roubar credenciais, dados do Keychain, senhas salvas no Google Chrome e acessos a carteiras de criptomoedas.

Segundo a Group-IB, o código malicioso foi identificado em maio e já apareceu em ataques em 33 países. Ao menos 100 vítimas teriam sido afetadas, com mais da metade dos casos concentrada na Europa. O golpe não depende de uma falha técnica sofisticada: ele tenta convencer o usuário a executar manualmente um comando perigoso.

Como o ClickLock Stealer infecta o macOS

O ataque começa em páginas falsas que imitam verificações conhecidas da internet, como testes anti-bot, avisos de proteção do navegador ou supostos controles de segurança. O site malicioso orienta a pessoa a copiar um comando e colá-lo no Terminal do macOS para “liberar” o acesso ao conteúdo.

PUBLICIDADE

Depois que o comando é executado, o ClickLock Stealer baixa módulos em segundo plano e pode exibir uma animação falsa de carregamento. A ideia é fazer a vítima acreditar que a verificação está em andamento, enquanto o malware prepara a próxima etapa: solicitar a senha de administrador do Mac.

01 malware profile1.png

Ponto central do golpe

Nenhum site legítimo deve pedir que você cole comandos no Terminal para passar por captcha, verificação anti-bot ou acesso a uma página.

Malware trava aplicativos até a senha ser entregue

Se a vítima recusa a senha, o ClickLock Stealer entra em modo de bloqueio. De acordo com os pesquisadores, ele passa a encerrar aplicativos abertos a cada 210 milissegundos, tornando o Mac praticamente inutilizável. Notificações de segurança também podem ser desativadas por até seis horas, dificultando a reação do usuário.

macOS Tahoe alerta sobre comandos copiados da internet no Terminal
macOS Tahoe passou a alertar sobre comandos colados no Terminal.

Ao ceder, a pessoa concede privilégios elevados ao malware. Em seguida, uma nova solicitação pode liberar o acesso às Chaves do iCloud, também conhecidas como Keychain. Essa etapa é crítica porque o Keychain armazena senhas e chaves usadas por aplicativos e navegadores.

Quais dados o ClickLock Stealer pode roubar

Com a senha de administrador, o ClickLock Stealer varre o computador em segundos. O malware pode coletar credenciais bancárias, cookies de sessão, senhas salvas no navegador, dados de gerenciadores de senhas e informações ligadas a carteiras de criptomoedas. Os dados são enviados a um bot no Telegram controlado pelos invasores.

  • Senhas salvas no Google Chrome e outros navegadores;
  • Informações do Keychain e das Chaves do iCloud;
  • Credenciais bancárias e dados de login sensíveis;
  • Acessos a carteiras de criptomoedas;
  • Cookies e tokens que mantêm sessões abertas;
  • Possível backdoor para persistência após reiniciar o Mac.

O backdoor é um dos pontos mais preocupantes. Mesmo que o usuário reinicie o Mac, os criminosos podem manter algum nível de controle do sistema se a infecção não for removida corretamente.

Apple criou alerta contra comandos suspeitos

Para reduzir esse tipo de ataque, a Apple adicionou no macOS Tahoe 26.4 um alerta de segurança exibido quando o usuário tenta colar no Terminal um comando copiado da internet ou de aplicativos de terceiros. O sistema impede a execução automática do script e pode bloquear a colagem quando identifica uma assinatura de malware conhecida.

Navegadores também vêm adotando defesas semelhantes. O Opera, por exemplo, passou a alertar usuários sobre comandos perigosos. Ainda assim, a proteção mais importante continua sendo comportamental: desconfiar de qualquer site que peça execução de código local.

Como se proteger do malware para Mac

  1. Não cole comandos no Terminal indicados por sites desconhecidos.
  2. Atualize o macOS para receber alertas e correções de segurança.
  3. Use autenticação em dois fatores em bancos, e-mail e criptomoedas.
  4. Revise extensões, perfis e apps instalados recentemente.
  5. Troque senhas se suspeitar de acesso ao Keychain ou ao navegador.
  6. Procure suporte técnico se o Mac fechar aplicativos sozinho.

Se um site disser que você precisa executar um comando no Terminal para provar que não é robô, trate como golpe.

Perguntas frequentes sobre ClickLock Stealer no macOS

  1. O que é o ClickLock Stealer?

    É um malware para macOS. Ele usa engenharia social para obter a senha de administrador, roubar credenciais e acessar dados sensíveis do Mac.

  2. O ClickLock Stealer explora uma falha da Apple?

    Não necessariamente. O golpe depende do usuário colar e executar um comando malicioso no Terminal do macOS, normalmente a partir de um site falso.

  3. Quais dados podem ser roubados no Mac?

    Senhas do navegador, Chaves do iCloud, cookies, credenciais bancárias, gerenciadores de senhas e acessos a carteiras de criptomoedas.

  4. Como saber se um pedido no Terminal é golpe?

    Sites legítimos não exigem comandos no Terminal para captcha ou verificação. Se a página pedir isso, feche o navegador e não execute o código.

Considerações finais

O ClickLock Stealer mostra que usuários de Mac também são alvo de ameaças avançadas, mesmo quando a porta de entrada é um truque simples. Atualizações do macOS ajudam, mas a regra principal é clara: nunca execute comandos sugeridos por páginas desconhecidas, sobretudo quando envolvem senha de administrador, Keychain ou verificação anti-bot.

Diogo Fernando

Apaixonado por tecnologia e cultura pop, programo para resolver problemas e transformar vidas. Empreendedor e geek, busco novas ideias e desafios. Acredito na tecnologia como superpoder do século XXI.