ClickLock на macOS: почему нельзя вставлять команды из «проверки» сайта

Иллюстрация к новости ExShare: ClickLock на macOS: почему нельзя вставлять команды из «проверки» сайта
Опубликовано: 17.07.2026 | Время чтения: 4 минуты

Исследователи Group-IB описали новую угрозу для macOS под названием ClickLock. Она не использует уязвимость в системе и не взламывает Mac сама по себе. Вместо этого злоумышленники рассчитывают, что пользователь увидит на сайте убедительную «проверку», скопирует предложенную команду и вставит её в Terminal.

После такого действия ClickLock может показать поддельный системный запрос пароля, собрать данные браузеров и попытаться закрепиться в системе. Главный вывод здесь практический: веб-страница не должна требовать открыть Terminal и выполнить команду ради проверки человека, доступа к файлу или просмотра контента.

Как устроен сценарий ClickLock

По данным Group-IB, цепочка начинается со страницы ClickFix, которая маскируется под обычную проверку. Пользователю предлагают скопировать команду и вставить её в Terminal. Вредоносный скрипт загружается после добровольного запуска: для этого не нужны ни системная уязвимость, ни пароль администратора.

Дальше ClickLock выводит диалог, похожий на окно macOS. В нём уже подставлено имя владельца Mac, а введённый пароль проверяется локально и передаётся атакующим при совпадении. Исследователи также описывают сбор сохранённых данных браузеров, расширений криптокошельков, менеджеров паролей и другой информации, связанной с аккаунтами.

Если закрыть первый диалог, риск не обязательно исчезает. В исследовании указано, что ClickLock создаёт пользовательские LaunchAgents. При следующем входе в систему его компоненты могут завершать видимые приложения и снова показывать запрос пароля. Поэтому внезапная комбинация из закрывающихся программ и настойчивого парольного окна — повод остановиться, а не пытаться «разблокировать» Mac вводом данных.

Что не следует делать

Не вставляйте в Terminal команды, которые предлагает сайт, реклама, всплывающее окно или незнакомый собеседник. Даже если страница оформлена как проверка Cloudflare, инструкция от поддержки или шаг для просмотра файла, это не нормальный способ подтвердить, что перед компьютером человек.

Не вводите пароль Mac в диалог, который появился сразу после такой команды или на фоне неожиданно закрывающихся приложений. Не стоит и продолжать входить в почту, банк, рабочие сервисы или менеджер паролей с потенциально затронутого устройства: сначала безопаснее прервать сценарий и проверить систему.

Что сделать, если команда уже была выполнена

Group-IB советует принудительно выключить Mac удержанием кнопки питания и затем запустить его в безопасном режиме. Это подходит именно для ситуации, когда система перестаёт реагировать нормально, а окно пароля не вызывает доверия. После перезапуска не следует повторно открывать ту же страницу и запускать сохранённые с неё файлы.

Следующий шаг — проверить Mac на следы нежелательных компонентов и автозапуска, а также посмотреть список приложений и расширений браузера. Пароли важных аккаунтов разумно менять уже с другого, заведомо чистого устройства; особенно это относится к почте, менеджеру паролей, финансовым сервисам и рабочим учётным записям. При этом смена пароля не заменяет проверку самого Mac: ClickLock способен собирать не только пароль системы, но и данные браузера.

Важно не путать эту историю с обычным предупреждением Gatekeeper. В случае ClickLock запуск происходит после выполнения команды пользователем, а опасный парольный диалог появляется уже вслед за ним. Если источник команды непонятен или после неё Mac начал вести себя необычно, обходить защиту и переустанавливать всё подряд не нужно. Сначала зафиксируйте, что было выполнено, и проведите последовательную диагностику.

Почему это важно владельцам Mac

macOS действительно содержит много встроенных механизмов защиты, но они не могут отменить действие, которое пользователь сам подтверждает в Terminal. Именно поэтому такие схемы работают не через технический взлом, а через доверие к знакомому виду веб-проверки и системного окна.

Полезная привычка проста: программу и её инструкции стоит получать только из понятного официального источника. Если сайт просит открыть Terminal, нажать специальные клавиши и вставить непонятную строку, безопаснее закрыть страницу. Обычная проверка, установка программы или просмотр документа не требуют таких действий.

Если после подозрительной команды появились странные окна, приложения стали самопроизвольно закрываться или есть сомнения в сохранённых аккаунтах, лучше не экспериментировать с настройками. Связаться с командой можно через форму на сайте, в WhatsApp или Telegram, а также по телефону.

Дополнительный материал ExShare: Безопасность и защита на Mac и Windows: какие задачи сюда входят.

Практический материал по теме: Что можно настроить удалённо на Windows и Mac.