資安機構 Group-IB 於 2026 年 7 月公布一款名為 ClickLock Stealer 的 macOS 竊資木馬。其特徵在於一套施壓機制:當使用者拒絕於偽造視窗中輸入系統密碼,惡意程式會在下次登入後,以每 210 毫秒一次的頻率反覆終止 Finder、Dock、終端機與瀏覽器,使整台電腦僅剩一個要求輸入密碼的對話框可供操作。
此案例值得 Mac 使用者留意,惟須先釐清一項關鍵事實:ClickLock Stealer 並未利用任何 macOS 漏洞,亦未取得 root 等系統管理權限。它所需要的「完全取硬碟取用權」,係由使用者依畫面指示自行授予;整條攻擊鏈,始於使用者親手將一段指令貼進終端機。
一、攻擊如何發生
依 Group-IB 的分析,感染路徑如下。須說明的是,該機構並未直接取得投遞用的釣魚頁面樣本,投遞方式係依腳本結構推定為 ClickFix 手法;頁面設計、網域與流量來源於報告撰寫時仍未確認。
- 使用者被誘導至一個偽裝的瀏覽器驗證頁面,並依頁面指示複製一段指令。
- 指令貼入終端機執行後,腳本會先印出偽造的「CLOUDFLARE CAPTCHA ACCESS CONTROL」橫幅與十餘段假進度訊息,於畫面上停留約十秒,作為背景下載模組時的視覺掩護。該橫幅出現於終端機視窗內,而非網頁上。
- 若終端機尚未取得「完全取硬碟取用權」,程式會主動開啟系統設定至對應頁面,引導使用者自行授予。
這種手法在資安領域稱為 ClickFix:不攻擊系統,而是說服使用者自行執行指令並授予權限。攻擊的標的因此並非 macOS 的防護機制,而是使用者的判斷。
二、「關閉迴圈」的實際運作
惡意程式會顯示一個外觀與 macOS 系統提示相同的密碼輸入視窗。若使用者取消該視窗,程式不會當場發作——它會在 ~/Library/LaunchAgents/ 寫入兩個開機啟動項後自行結束,施壓機制於下一次登入才啟動:
- 竊取憑證的元件以每 210 毫秒一次的頻率終止所有可見程序,設定持續約 83 小時(300,000 秒),或直至密碼被取得為止。
- 竊取鑰匙圈的元件則以 0.2 秒為間隔執行相同動作,設定持續約 34.7 天。
- 終止對象包含 Finder、Dock、終端機與活動監視器,使用者因而無法透過一般途徑檢視或中止該程序。
其結果是畫面上僅剩單一對話框。此處有一項容易被忽略的差異:憑證模組留下的是以 osascript 偽造的假密碼視窗,鑰匙圈模組留下的則是系統真正的鑰匙圈授權視窗(用以取得 Chrome Safe Storage 的加密金鑰)。後者無法憑外觀辨識真偽,這正是此一手法難以防範之處。
三、竊取的資料範圍
一旦取得密碼,ClickLock Stealer 所蒐集的資料範圍相當完整:
| 類別 | 範圍 |
|---|---|
| 瀏覽器 | 8 款(Chrome、Brave、Edge、Opera、Vivaldi、Arc、Chromium、Firefox) |
| 加密貨幣錢包擴充功能 | 報告摘要記為 31 款,逐項列舉為 29 款(含 MetaMask、Phantom、Coinbase Wallet、Trust Wallet 等) |
| 密碼管理器擴充功能 | 報告摘要記為 7 款,實際列出 9 項:Bitwarden、LastPass、Talisman、1Password、iCloud Passwords、NordPass、Keeper、Dashlane、Enkrypt |
| 桌面版錢包 | 8 款(含 Exodus、Electrum、Atomic Wallet、Bitcoin Core 等) |
| 區塊鏈位址 | 6 條鏈(EVM、Bitcoin、Solana、TRON、TON、Stacks) |
| 系統層級 | macOS 登入憑證、鑰匙圈資料、shell 指令歷史,以及 FileZilla 儲存的伺服器憑證 |
須說明的是,上述產品之所以列於目標清單,係因惡意程式在取得使用者權限後可讀取其本機儲存的資料,並非該等產品本身存在安全缺陷。
值得注意的是 shell 指令歷史一項。對開發者與技術人員而言,該檔案時常留有伺服器位址、資料庫連線字串,乃至於曾以明文帶入指令的金鑰。此類資料的價值,往往高於瀏覽器中的密碼。
四、不會自我刪除的後門
竊取資料的各模組於任務完成後多會自行清除,惟其中的 GSocket 後門模組不在此列。依 Group-IB 的分析,該模組會透過三種途徑建立持續性的反向連線:植入 crontab、修改 shell 設定檔(如 .zshrc、.bashrc),以及建立 LaunchAgent,並偽裝成 iCloud 相關程序以避免被察覺。
此點對後續處置具有決定性影響:僅清除 LaunchAgents 目錄並不足以移除該後門。相關檢查項目詳見第七節。
五、規模與時間軸
- 目前確認至少 100 名受害者,分布於 33 個國家,其中逾五成位於歐洲,其餘集中於北美與中東及非洲地區。
- 相關活動自 2026 年 5 月起持續進行,約兩個月。
- 該惡意腳本於 2026 年 6 月 9 日上傳至 VirusTotal,至 Group-IB 進行分析時,防毒引擎的偵測數仍為零。
最後一項尤其值得重視:此類惡意程式在初期並不會被防毒軟體攔下。將防護完全寄託於端點安全軟體,於新型態攻擊出現的初期並不可靠。
六、風險最高的族群,恰是技術能力較強的使用者
一般的資安建議多為「不要點來路不明的連結」。ClickLock Stealer 的特殊之處在於,它所要求的動作,正是開發者與創作者每日進行數次的操作。
安裝 Homebrew、部署 Ollama、設定 Docker、取用各類開源工具——這些流程的官方文件,多數皆以「複製一段指令,貼入終端機執行」作為標準步驟。長期反覆執行此一動作,會使人對「貼指令」這件事失去戒心。攻擊者所利用的,正是這份習慣。
因此,判斷的分界不在於「是否為終端機指令」,而在於指令從何而來:
- 來源:指令應取自使用者主動前往的官方網站或官方文件,而非搜尋結果、社群貼文,或某個頁面當場提供的內容。
- 情境:正當的軟體安裝不會以「通過人機驗證」「確認您不是機器人」為由要求執行終端機指令。瀏覽器驗證與終端機之間並無任何技術關聯。
- 可讀性:指令若經過編碼、以極長的單行呈現,或包含將下載內容直接導入 shell 執行的結構,均應視為高風險。
七、具體防護與應變
事前
- 建立單一原則:終端機指令只在自己主動前往官方網站或官方文件時取用;凡由頁面主動要求、當場貼上執行者,一律拒絕。
- 密碼管理器不與瀏覽器共用同一組主密碼;重要帳號啟用雙重驗證。
- 加密資產不長期存放於瀏覽器擴充功能錢包;大額資產應使用硬體錢包。
- 避免將金鑰、連線密碼直接寫在終端機指令中,以免留存於 shell 歷史。
事發當下
施壓機制啟動時,Finder 與 Dock 已被反覆終止,一般關機選單未必可用。在尚未輸入密碼的前提下,處置順序如下:
- 若尚可操作,先中斷網路連線(關閉 Wi-Fi 或拔除網路線)。
- 長按電源鍵約 10 秒強制關機。未存檔的工作將會遺失,此為必要的取捨。
- 切勿輸入密碼。密碼一旦輸入,鑰匙圈與各項憑證即在數秒內被讀取並外傳。
若密碼已經輸入,強制關機已無法阻止已完成的外傳,應改以中斷網路連線、並自另一台裝置立即更換憑證為優先。
事後
切勿正常開機。前述兩個開機啟動項會於登入當下重新觸發關閉迴圈。應以安全模式開機後再行檢查:
- Apple 晶片機型(M 系列):完全關機後,長按電源鍵不放直至出現啟動選項,選取啟動磁碟,按住 Shift 鍵並點選「以安全模式繼續」。
- Intel 機型:開機時按住 Shift 鍵直至登入畫面出現。
進入安全模式後,須檢查的位置不僅止於一處:
~/Library/LaunchAgents/與~/.cacheb/:惡意程式的常見殘留位置。crontab -l的輸出,以及~/.zshrc、~/.bashrc:GSocket 後門模組的持續機制所在,僅清除 LaunchAgents 並不足夠。
憑證處置方面,若曾輸入密碼,應假設該機器上所有憑證均已外洩,並自另一台未受影響的裝置依序處理:
- 先撤銷各服務的已登入工作階段與瀏覽器 cookie,再更換密碼。僅更換密碼無法使已遭竊取的 cookie 失效。
- 撤銷並重新產生 API 金鑰與 SSH 金鑰;檢查郵件帳號是否遭設定轉寄規則。
- 若機器上存有加密貨幣錢包,更換密碼並無作用。助記詞與私鑰一旦外洩即無法撤銷,應自另一台未受影響的裝置建立新錢包並將資產轉出,原錢包視為永久失效。
八、對企業與團隊的意義
個人使用者面對的是自身資產的損失;企業環境中,一台受感染的 Mac 所連帶暴露的,是 shell 歷史中的伺服器位址、資料庫連線資訊與內部服務憑證,加上一個不會自我刪除的反向連線後門。其影響範圍並不止於該台裝置。
就管理層面而言,有三項作為具備實質效果:
- 將此一手法納入員工說明:重點不在於資安宣導的篇幅,而在於明確傳達單一規則——網頁主動要求執行終端機指令,一律視為攻擊。
- 限制開發環境的憑證存放方式:改用環境變數與憑證管理工具,避免金鑰進入 shell 歷史。
- 建立通報途徑:使受影響的同仁能在第一時間回報,而非因擔憂究責而自行處理。多數損害擴大,源自延誤通報。
結語
ClickLock Stealer 之所以有效,並非因為 macOS 存在可被利用的漏洞。依 Group-IB 的分析,該惡意程式未使用任何漏洞,執行與授權皆在使用者同意之下完成——攻擊並未突破系統防線,而是自防線之內取得授權。
就一般 macOS 行為而言,Gatekeeper 與公證機制主要作用於自瀏覽器下載並開啟的應用程式;以終端機指令直接取得的檔案不帶下載隔離標記,因而不在其檢查範圍內。這說明的並非防護失效,而是此一路徑本就不在該機制的設計涵蓋之內。
對應之道亦相對單純:終端機指令只從自己主動查閱的官方來源取得;由網頁主動要求當場貼上執行者,一律拒絕。此一原則不需要額外的軟體,也不需要專業訓練,卻能阻斷這整類攻擊的起點。
資料來源:Group-IB 研究報告「ClickLock Stealer: Paste Once, Lose Everything」(2026 年 7 月,https://www.group-ib.com/blog/clicklock-stealer-macos-malware/),受害者數量、國家數、程序終止間隔與持續時間、竊取範圍、GSocket 後門持續機制與緩解建議均引自該報告;另參考 BleepingComputer、The Hacker News、SecurityWeek、Malwarebytes、MacRumors 與 AppleInsider 之相關報導。Group-IB 未直接取得投遞用之釣魚頁面樣本,投遞方式係依腳本結構推定。安全模式開機步驟依 Apple 官方說明整理,Apple 晶片與 Intel 機型作法不同。本文為 MAQ 依公開資料所作之整理與說明,非委託研究,與 Group-IB 及文中所列各廠商均無合作或對價關係。資安情勢與惡意程式行為可能持續變化,實際防護措施請以各原始資訊來源之最新公告為準。Apple、Mac、Mac mini、Mac Studio、macOS、iCloud 為 Apple Inc. 之商標;文中其他產品與服務名稱為各自所有者之商標。MAQ 機型規格與報價請以官網最新內容為準。