
ClickLock Stealer: malware trava Macs
O ClickLock Stealer é um malware para macOS que bloqueia o uso do Mac até a vítima digitar a senha de administrador. A ameaça, revelada pela empresa de cibersegurança Group-IB, usa sites falsos, engenharia social e comandos no Terminal do macOS para roubar credenciais, dados do Keychain, senhas salvas no Google Chrome e acessos a carteiras de criptomoedas.
Segundo a Group-IB, o código malicioso foi identificado em maio e já apareceu em ataques em 33 países. Ao menos 100 vítimas teriam sido afetadas, com mais da metade dos casos concentrada na Europa. O golpe não depende de uma falha técnica sofisticada: ele tenta convencer o usuário a executar manualmente um comando perigoso.
Como o ClickLock Stealer infecta o macOS
O ataque começa em páginas falsas que imitam verificações conhecidas da internet, como testes anti-bot, avisos de proteção do navegador ou supostos controles de segurança. O site malicioso orienta a pessoa a copiar um comando e colá-lo no Terminal do macOS para “liberar” o acesso ao conteúdo.
Depois que o comando é executado, o ClickLock Stealer baixa módulos em segundo plano e pode exibir uma animação falsa de carregamento. A ideia é fazer a vítima acreditar que a verificação está em andamento, enquanto o malware prepara a próxima etapa: solicitar a senha de administrador do Mac.

Ponto central do golpe
Nenhum site legítimo deve pedir que você cole comandos no Terminal para passar por captcha, verificação anti-bot ou acesso a uma página.
Malware trava aplicativos até a senha ser entregue
Se a vítima recusa a senha, o ClickLock Stealer entra em modo de bloqueio. De acordo com os pesquisadores, ele passa a encerrar aplicativos abertos a cada 210 milissegundos, tornando o Mac praticamente inutilizável. Notificações de segurança também podem ser desativadas por até seis horas, dificultando a reação do usuário.

Ao ceder, a pessoa concede privilégios elevados ao malware. Em seguida, uma nova solicitação pode liberar o acesso às Chaves do iCloud, também conhecidas como Keychain. Essa etapa é crítica porque o Keychain armazena senhas e chaves usadas por aplicativos e navegadores.
Quais dados o ClickLock Stealer pode roubar
Com a senha de administrador, o ClickLock Stealer varre o computador em segundos. O malware pode coletar credenciais bancárias, cookies de sessão, senhas salvas no navegador, dados de gerenciadores de senhas e informações ligadas a carteiras de criptomoedas. Os dados são enviados a um bot no Telegram controlado pelos invasores.
- Senhas salvas no Google Chrome e outros navegadores;
- Informações do Keychain e das Chaves do iCloud;
- Credenciais bancárias e dados de login sensíveis;
- Acessos a carteiras de criptomoedas;
- Cookies e tokens que mantêm sessões abertas;
- Possível backdoor para persistência após reiniciar o Mac.
O backdoor é um dos pontos mais preocupantes. Mesmo que o usuário reinicie o Mac, os criminosos podem manter algum nível de controle do sistema se a infecção não for removida corretamente.
Apple criou alerta contra comandos suspeitos
Para reduzir esse tipo de ataque, a Apple adicionou no macOS Tahoe 26.4 um alerta de segurança exibido quando o usuário tenta colar no Terminal um comando copiado da internet ou de aplicativos de terceiros. O sistema impede a execução automática do script e pode bloquear a colagem quando identifica uma assinatura de malware conhecida.
Navegadores também vêm adotando defesas semelhantes. O Opera, por exemplo, passou a alertar usuários sobre comandos perigosos. Ainda assim, a proteção mais importante continua sendo comportamental: desconfiar de qualquer site que peça execução de código local.
Como se proteger do malware para Mac
- Não cole comandos no Terminal indicados por sites desconhecidos.
- Atualize o macOS para receber alertas e correções de segurança.
- Use autenticação em dois fatores em bancos, e-mail e criptomoedas.
- Revise extensões, perfis e apps instalados recentemente.
- Troque senhas se suspeitar de acesso ao Keychain ou ao navegador.
- Procure suporte técnico se o Mac fechar aplicativos sozinho.
Se um site disser que você precisa executar um comando no Terminal para provar que não é robô, trate como golpe.
Perguntas frequentes sobre ClickLock Stealer no macOS
O que é o ClickLock Stealer?
É um malware para macOS. Ele usa engenharia social para obter a senha de administrador, roubar credenciais e acessar dados sensíveis do Mac.
O ClickLock Stealer explora uma falha da Apple?
Não necessariamente. O golpe depende do usuário colar e executar um comando malicioso no Terminal do macOS, normalmente a partir de um site falso.
Quais dados podem ser roubados no Mac?
Senhas do navegador, Chaves do iCloud, cookies, credenciais bancárias, gerenciadores de senhas e acessos a carteiras de criptomoedas.
Como saber se um pedido no Terminal é golpe?
Sites legítimos não exigem comandos no Terminal para captcha ou verificação. Se a página pedir isso, feche o navegador e não execute o código.
Considerações finais
O ClickLock Stealer mostra que usuários de Mac também são alvo de ameaças avançadas, mesmo quando a porta de entrada é um truque simples. Atualizações do macOS ajudam, mas a regra principal é clara: nunca execute comandos sugeridos por páginas desconhecidas, sobretudo quando envolvem senha de administrador, Keychain ou verificação anti-bot.
