top of page

Mã độc ClickLock trên macOS ép người dùng nhập mật khẩu

ClickLock Stealer là mã độc đánh cắp thông tin trên macOS được Group-IB công bố ngày 16/7/2026. Chiến dịch được ghi nhận trên ít nhất 100 thiết bị tại 33 quốc gia. ClickLock không khai thác lỗ hổng phần mềm mà lừa người dùng dán lệnh vào Terminal, sau đó liên tục đóng ứng dụng và hiển thị hộp thoại yêu cầu mật khẩu hệ thống.

Rủi ro không dừng ở một tài khoản đăng nhập. Mã độc còn nhắm đến dữ liệu trình duyệt, trình quản lý mật khẩu, ví tiền mã hóa, lịch sử Terminal và thông tin xác thực lưu trên thiết bị. Đối với doanh nghiệp sử dụng Mac cho công việc, một thiết bị bị nhiễm có thể trở thành điểm khởi đầu cho hành vi chiếm tài khoản, truy cập SaaS hoặc xâm nhập sâu hơn vào hệ thống nội bộ.

Điều gì đã xảy ra với người dùng macOS?

ClickLock Stealer là một tập lệnh shell độc hại được Group-IB phát hiện sau khi mẫu được tải lên VirusTotal ngày 9/6/2026. Các dấu hiệu hạ tầng cho thấy chiến dịch có thể đã hoạt động từ cuối tháng 5/2026 và ảnh hưởng ít nhất 100 hệ thống tại 33 quốc gia, trong đó hơn một nửa số quốc gia bị ghi nhận nằm tại châu Âu.

Mã độc ClickLock trên macOS ép người dùng nhập mật khẩu
Mã độc ClickLock trên macOS ép người dùng nhập mật khẩu

Chuỗi lây nhiễm nhiều khả năng bắt đầu bằng kỹ thuật ClickFix. Đây là hình thức lừa người dùng tự sao chép và chạy một câu lệnh với lý do sửa lỗi, xác minh tài khoản hoặc vượt qua bước kiểm tra “không phải robot”.

ClickLock cũng tạm thời vô hiệu hóa macOS NotificationCenter trong khoảng sáu giờ. Mục tiêu là hạn chế các thông báo có thể khiến nạn nhân nhận ra hoạt động bất thường.

ClickLock ép nạn nhân cung cấp mật khẩu như thế nào?

ClickLock sử dụng các vòng lặp cưỡng ép thay vì khai thác đặc quyền. Ban đầu, mã độc tạo hộp thoại mật khẩu macOS giả bằng osascript, hiển thị tên người dùng thật cùng biểu tượng Apple được tải từ bên ngoài.

Nếu nạn nhân nhập mật khẩu, tập lệnh kiểm tra thông tin xác thực rồi gửi dữ liệu cho kẻ tấn công qua Telegram. Nếu người dùng đóng hộp thoại, ClickLock thiết lập hai LaunchAgent có tên com.authirity.plist và com.chromer.plist để tự chạy lại khi người dùng đăng nhập lần sau.

Khác với quan niệm Mac ít bị mã độc tấn công, ClickLock cho thấy giá trị dữ liệu trên macOS khiến nền tảng này ngày càng trở thành mục tiêu. Doanh nghiệp có thể tham khảo phân tích về những lầm tưởng phổ biến liên quan đến bảo mật macOS và Linux để rà soát lại giả định trong chính sách endpoint.

Những dữ liệu nào có thể bị ClickLock đánh cắp?

Module thu thập dữ liệu của ClickLock nhắm đến tám trình duyệt gồm Google Chrome, Mozilla Firefox, Brave, Microsoft Edge, Opera, Vivaldi, Arc và Chromium. Dữ liệu mục tiêu bao gồm thông tin đăng nhập, cookie, autofill, bookmark, local storage và session storage.

Mã độc còn thu thập:

  • Tiện ích ví tiền mã hóa và tệp ví trên máy tính.

  • Vault ví đã mã hóa để phục vụ bẻ khóa ngoại tuyến.

  • Dữ liệu từ tiện ích quản lý mật khẩu.

  • Địa chỉ tiền mã hóa thuộc EVM, Bitcoin, Solana, TRON, TON và Stacks.

  • Lịch sử lệnh shell.

  • Cấu hình FileZilla và danh sách máy chủ truy cập gần đây.

  • Thông tin cơ bản của thiết bị và địa chỉ IP công cộng.

Ai có thể chịu ảnh hưởng lớn nhất?

Người dùng macOS thường xuyên cài công cụ lập trình, tải phần mềm ngoài App Store hoặc làm theo hướng dẫn kỹ thuật trên website có nguy cơ cao hơn. Nhóm này dễ xem yêu cầu mở Terminal là một bước xử lý lỗi thông thường.

Trong môi trường doanh nghiệp, rủi ro đặc biệt đáng chú ý đối với:

  • Lập trình viên có quyền truy cập mã nguồn, token Git và hạ tầng cloud.

  • Nhân viên tài chính hoặc quản lý tài sản số.

  • Quản trị viên hệ thống sử dụng tài khoản đặc quyền.

  • Nhân sự đăng nhập nhiều dịch vụ SaaS từ trình duyệt.

  • Thiết bị Mac cá nhân được dùng cho công việc nhưng chưa được quản lý tập trung.

Doanh nghiệp cần làm gì ngay khi nghi ngờ thiết bị bị nhiễm?

Ưu tiên đầu tiên là cô lập thiết bị, vô hiệu hóa phiên đăng nhập có liên quan và bảo toàn bằng chứng. Không nên tiếp tục nhập mật khẩu vào các hộp thoại xuất hiện lặp lại hoặc cố sử dụng thiết bị cho hoạt động nghiệp vụ.

Doanh nghiệp có thể tham khảo chương trình Đào tạo và Tư vấn An ninh mạng của IPSIP để xây dựng bài tập nhận diện social engineering, phishing và ClickFix dựa trên các tình huống sát môi trường làm việc.

Góc nhìn chuyên gia từ IPSIP Việt Nam cho thấy điều gì?

ClickLock sử dụng ClickFix để biến chính người dùng thành tác nhân thực thi. Sau đó, mã độc kết hợp hộp thoại giả, yêu cầu Keychain hợp lệ và vòng lặp đóng tiến trình để gây áp lực tâm lý.

Thiệt hại có thể bao gồm mất tài khoản, chiếm phiên SaaS, lộ dữ liệu trình duyệt, mất tài sản tiền mã hóa, gián đoạn công việc và truy cập trái phép kéo dài thông qua backdoor.

Mac cần được quản lý như một endpoint doanh nghiệp đầy đủ, không phải thiết bị mặc nhiên an toàn. Chính sách bảo mật phải kết hợp quản lý thiết bị, giám sát hành vi và đào tạo nhân viên.

Giải pháp nào của IPSIP Việt Nam phù hợp với doanh nghiệp?

Đào tạo an ninh mạng phù hợp với nguyên nhân trực tiếp của chiến dịch: người dùng bị lừa tự thực thi câu lệnh. Nội dung đào tạo nên mô phỏng CAPTCHA giả, ClickFix, hộp thoại mật khẩu và quy trình báo cáo sự cố. Doanh nghiệp có thể xem phạm vi Đào tạo và Tư vấn An ninh mạng.

Giải pháp an ninh mạng IPSIP Việt Nam
Giải pháp an ninh mạng IPSIP Việt Nam

SOC 24/7 phù hợp với nhu cầu theo dõi các tín hiệu như đóng tiến trình bất thường, truy cập hàng loạt vào hồ sơ trình duyệt và truyền dữ liệu đến Telegram. Mô hình kết hợp giám sát và đánh giá kỹ thuật được IPSIP phân tích trong bài tối ưu ngân sách bảo mật bằng SOC và Pentest.

Hành động ưu tiên là phổ biến quy tắc không dán lệnh từ website vào Terminal, kiểm kê các thiết bị macOS chưa được quản lý, thu thập log endpoint và chuẩn hóa quy trình cô lập thiết bị. Kiểm soát con người và giám sát kỹ thuật cần được triển khai song song thay vì phụ thuộc vào một công cụ chống mã độc duy nhất.

Nguồn tham khảo


Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page