
Investigadores de Group-IB revelaron detalles sobre ClickLock Stealer, un malware dirigido a usuarios de macOS que emplea ingeniería social y coerción para obtener credenciales. La amenaza utiliza campañas ClickFix para engañar a las víctimas, ejecutar comandos maliciosos e instalar mecanismos de persistencia que bloquean el entorno de trabajo hasta forzar la introducción de la contraseña del sistema. Una vez obtenida, permite extraer credenciales del navegador, cookies, datos del Llavero de macOS, carteras de criptomonedas y archivos de gestores de contraseñas. Su enfoque basado en la manipulación del usuario refleja una evolución de las técnicas de robo de información contra equipos macOS.
A continuación, compartimos los Indicadores de Compromiso (IoC) para ser agregados a las herramientas de seguridad perimetral.
EL ATAQUE
El ataque de ClickLock Stealer comienza con una campaña de ingeniería social basada en ClickFix, donde las víctimas son engañadas para copiar y ejecutar comandos maliciosos en Terminal bajo la apariencia de una verificación legítima. Tras la ejecución, el malware instala mecanismos de persistencia mediante LaunchAgents y, en el siguiente inicio de sesión, bloquea el entorno del usuario cerrando aplicaciones de forma repetitiva hasta forzar la introducción de la contraseña del sistema. Una vez obtiene las credenciales, ClickLock extrae información sensible como datos del Llavero de macOS, credenciales y cookies del navegador, archivos de gestores de contraseñas y monederos de criptomonedas. La combinación de automatización, persistencia y técnicas de presión psicológica permite a los atacantes evadir la interacción del usuario y maximizar el robo de información.





