Vulnerabilità · 74 giorni fa
Il punto non è il furto di una password, ma la sua estorsione. ClickLock rende il Mac quasi inutilizzabile finché l’utente non inserisce le credenziali in un falso prompt di sistema, e quel solo input valido basta poi a sbloccare Keychain, chiavi di Chrome, sessioni del browser e wallet in un colpo solo.
Group-IB segnala almeno 100 vittime in 33 paesi da maggio. La campagna colpisce macOS, macOS Keychain, Google Chrome, MetaMask, Phantom e FileZilla, e usa cicli di kill delle app e finestre finte per costringere all’inserimento della password; la validazione avviene in locale, così al gestore arriva solo una credenziale reale.
La conseguenza è più ampia del singolo endpoint pulito a fine incidente. Se un utente cade nel prompt, vanno considerati compromessi anche browser sessions, password salvate e segreti dei wallet, perché il materiale utile viene estratto una volta sola e poi riusato fuori dalla macchina.
3 fonti che coprono questa storia
New ClickLock macOS malware traps users into revealing login password
A new macOS information-stealing malware dubbed ClickLock terminates all visible processes to force users into entering their system login password.
New ClickLock macOS Stealer Kills Apps Every 210ms Until Victims Type Their Password
ClickLock Stealer kills macOS apps every 210 milliseconds until victims enter a password, then steals browser credentials, cookies, wallets, and Keych
Modular macOS Stealer Uses Kill Loops to Force Password Entry
New ClickLock macOS stealer locked victims out of their own system until they surrendered a password
Part of the PlainSec briefing for 2026-07-17