برمجية ClickLock الخبيثة تستهدف مستخدمي ماك بخداعهم لنسخ أمر داخل Terminal، ثم تضغط عليهم برسائل مزيفة لسرقة كلمات المرور والبيانات الحساسة.
ما هي برمجية ClickLock التي تستهدف أجهزة ماك؟
كشف باحثون أمنيون عن ظهور برمجية جديدة تحمل اسم ClickLock Stealer، وهي تستهدف نظام macOS بأسلوب يعتمد على الهندسة الاجتماعية بدلاً من الثغرات التقليدية. وهذا يعني أن الهجوم لا يحتاج إلى صلاحيات مرتفعة أو كسر حماية النظام منذ البداية.
تعتمد الفكرة على إقناع الضحية بنسخ أمر وتشغيله داخل تطبيق Terminal، ليبدأ بعدها تنزيل مكونات إضافية تعمل في الخلفية. ووفقاً لتقرير تيكبامين، فخطورة الهجمة تكمن في أنها تبدو للمستخدم وكأنها خطوة تحقق عادية وليست إصابة مباشرة ببرمجية خبيثة.
كيف تخدع برمجية ClickLock المستخدمين على macOS؟
تشير المؤشرات إلى أن المهاجمين يستخدمون صفحات مزيفة تشبه اختبارات Cloudflare أو رسائل التحقق من المتصفح. وتطلب هذه الصفحات من المستخدم تنفيذ أمر داخل Terminal بحجة استكمال التحقق الأمني.
بعد تشغيل الأمر، تعرض البرمجية مؤثراً بصرياً داخل Terminal يشبه شريط تحميل حقيقياً، ما يعزز الوهم بأن العملية شرعية. هنا تبدأ برمجية ClickLock في تنفيذ أوامرها من دون أن يلاحظ المستخدم الخطر الحقيقي.

ما الذي يحدث إذا رفض المستخدم إدخال كلمة المرور؟
إذا تجاهل المستخدم نافذة كلمة المرور الأولى، تبدأ البرمجية في تعطيل استخدام الجهاز بشكل عدواني. فهي تغلق التطبيقات الظاهرة باستمرار كل 210 ميلي ثانية تقريباً، ما يجعل سطح المكتب شبه غير قابل للاستخدام.
ولا يتوقف الأمر عند هذا الحد، إذ تعمل حلقة أخرى على كتم تنبيهات الأمان في macOS لمدة تصل إلى نحو 6 ساعات. هذا الأسلوب يرفع الضغط النفسي على الضحية حتى تستسلم وتُدخل كلمة المرور.
- إغلاق التطبيقات المفتوحة بشكل متكرر وسريع
- تعطيل الاستخدام الطبيعي لسطح المكتب
- إخفاء أو كتم تنبيهات الحماية لفترة طويلة
- إجبار المستخدم على التفاعل مع نوافذ مزيفة ومضللة
ما البيانات التي تسرقها ClickLock من جهاز ماك؟
عند إدخال كلمة المرور، تظهر لاحقاً نافذة macOS حقيقية تطلب السماح بالوصول إلى عنصر في Keychain. وإذا وافق المستخدم، تحصل البرمجية على مفتاح تشفير خاص بمتصفح كروم يُستخدم لحماية كلمات المرور وملفات الارتباط.
بعد ذلك يمكن للمهاجمين استخراج كم كبير من البيانات الحساسة من الجهاز وإرسالها إلى قناة تحكم خارجية. كما تقوم البرمجية بتثبيت باب خلفي مخفي متنكر باسم عملية مرتبطة بـ iCloud لضمان استمرار الوصول لاحقاً.
- كلمات المرور المحفوظة في المتصفح
- بيانات Keychain على macOS
- خزائن مديري كلمات المرور
- ملفات تعريف الارتباط والجلسات
- محافظ العملات الرقمية
كيف تحاول آبل إيقاف هجمات ClickLock الجديدة؟
بدأت آبل بإضافة طبقة حماية جديدة في macOS Tahoe 26.4، حيث يظهر تحذير عندما يحاول المستخدم لصق أمر داخل Terminal قادماً من موقع أو رسالة أو محادثة. ويجبر النظام المستخدم على مراجعة الأمر قبل تنفيذه.
وفي بعض الحالات، قد يمنع macOS اللصق نهائياً إذا تعرف على البرمجية كتهديد معروف. وتؤكد تيكبامين أن أفضل وسيلة للحماية من برمجية ClickLock هي عدم تنفيذ أي أمر في Terminal بطلب من موقع ويب، لأن أي خدمة شرعية لن تطلب ذلك أبداً.