Group-IB Threat Intelligence a découvert et nommé ClickLock Stealer, un nouveau voleur de données macOS modulaire qui n’avait pas été détecté sur VirusTotal lors de sa première mise en ligne le 9 juin 2026.
Tribune – Il ne nécessite aucune exploitation de données ni privilèges élevés : il suffit à la victime de coller une commande dans le Terminal, déguisée en vérification Cloudflare. Le logiciel inclut un mécanisme de « verrouillage » qui bloque toutes les applications visibles jusqu’à ce que la victime obtempère.
Ce logiciel malveillant cible 8 navigateurs, 31 extensions de portefeuilles crypto, 7 extensions de gestionnaires de mots de passe, 8 portefeuilles de bureau et des adresses blockchain sur 6 chaînes, ainsi que le Trousseau d’accès macOS (Keychain) et l’historique du shell. Il exfiltre toutes les données via Telegram en utilisant une infrastructure WordPress compromise et une porte dérobée GSocket open source personnalisée pour un accès persistant.
Au moins 100 victimes ont été identifiées dans 33 pays (dont plus de 50 % en Europe) depuis mai 2026. Recherche complète et indicateurs de compromission : https://www.group-ib.com/blog/clicklock-stealer-macos-malware/





