נוזקה חדשה מציפה מחשבי מק בחלונות סיסמה מזויפים עד שהמשתמש נשבר
חוקרים חשפו נוזקה (תוכנה זדונית) חדשה למחשבי Mac בשם ClickLock, שמשיגה את הסיסמה של המשתמש בשיטה פשוטה ומעצבנת: היא מציפה את המסך בחלונות התחברות מזויפים שנראים בדיוק כמו של אפל, ולא מרפה עד שמקלידים בהם את הסיסמה האמיתית. היא לא מנצלת אף חולשה במחשב, אלא נשענת כולה על כך שהמשתמש עצמו יריץ אותה.
מה קרה
חברת האבטחה Group-IB עוקבת אחרי הקמפיין מאז מאי 2026, ומדווחת על כ-100 קורבנות ב-33 מדינות, יותר מחצי מהם באירופה. ההדבקה מתחילה באתר מזויף שמתחזה לבדיקת אבטחה של Cloudflare או לאימות דפדפן, מהסוג שכולם מכירים. במקום סתם ללחוץ, האתר מבקש מהגולש להעתיק שורת פקודה ולהדביק אותה בטרמינל של המק, האפליקציה שמריצה פקודות מערכת. השיטה הזו נקראת ClickFix, ולמעשה גורמת לקורבן להריץ בעצמו את הקוד הזדוני.
ברגע שהפקודה רצה, הנוזקה סוגרת תהליכים של מערכת ההפעלה, מכבה התראות, ומתחילה להציג שוב ושוב חלון סיסמה שנראה אמיתי. המשתמש נתקע בלולאה שנגמרת רק כשהוא מקליד את הסיסמה הנכונה. עם הסיסמה ביד, ClickLock גונבת סיסמאות מהדפדפן, את מחסן המפתחות (Keychain) של אפל, כספות של מנהלי סיסמאות וארנקי מטבעות קריפטו, ושולחת הכל לבוט בטלגרם. בדרך היא גם משתילה דלת אחורית (גישה חשאית שנשארת פתוחה לתוקף) שמתחזה לתהליך רקע של iCloud, כדי שתישאר לה דריסת רגל במחשב גם אחר כך.
למה זה חשוב לכם
גם בישראל יש הרבה משתמשי Mac, ושיטת ה-ClickFix מתפשטת מהר על כל המערכות. הלקח פשוט: בדיקת אבטחה אמיתית לעולם לא תבקש מכם להעתיק פקודה ולהדביק אותה בטרמינל. וגם מערכת ההפעלה עצמה לא נועלת אתכם בחלונות סיסמה חוזרים.
מה עושים?
לעולם אל תעתיקו פקודה מאתר אינטרנט אל תוך הטרמינל, גם אם האתר מבטיח שזה רק כדי להוכיח שאתם לא רובוט. אתרי אימות אמיתיים לא עובדים ככה.
אם המחשב מתחיל פתאום להציף אתכם בחלונות סיסמה, אל תקלידו אותה. הפעילו מחדש את המחשב בכוח (לחיצה ארוכה על כפתור ההדלקה).
השאירו את macOS מעודכן ואת מנגנון ההגנה Gatekeeper פעיל.
אם כבר הרצתם פקודה כזו, החליפו את הסיסמאות החשובות ממכשיר אחר, והעבירו ארנקי קריפטו לכתובת חדשה.
תגובות