Diese Masche ist so dreist wie wirkungsvoll: Eine neue macOS-Schadsoftware namens ClickLock fragt höflich nach deinem Passwort — und wenn du ablehnst, macht sie deinen Mac unbenutzbar. Alle 210 Millisekunden beendet sie Finder, Dock, Safari, Chrome und Terminal, bis auf dem toten Schreibtisch nur noch eines übrig bleibt: das Passwort-Fenster. Die Sicherheitsfirma Group-IB hat den Schädling jetzt öffentlich seziert.
SO läuft der Angriff ab
Am Anfang steht die bekannte ClickFix-Masche: Eine präparierte Webseite fordert dich auf, einen angeblichen „Reparatur-Befehl“ ins Terminal zu kopieren. Wer das tut, holt sich den Stealer an Bord. Der zeigt zunächst einen gefälschten System-Dialog und bittet um dein Login-Passwort.
Klickst du auf Abbrechen, scheint erst mal nichts zu passieren — doch im Hintergrund installiert die Malware zwei LaunchAgents und wartet auf deine nächste Anmeldung. Dann beginnt der Psychoterror: Im 210-Millisekunden-Takt sterben deine Apps, bis zu 83 Stunden lang. Die meisten Opfer geben irgendwann entnervt auf und tippen das Passwort ein.
DANN ist alles weg
Mit dem Passwort öffnet ClickLock den macOS-Schlüsselbund und bedient sich: Browser-Passwörter, Passwortmanager-Erweiterungen, Krypto-Wallets samt Adressen von sechs Blockchains, FTP-Zugänge, sogar die Shell-History. Als Zugabe installiert der Schädling eine modifizierte Version des Open-Source-Tools GSocket als dauerhafte Backdoor — verankert per LaunchAgent, Crontab und manipulierten Shell-Konfigurationsdateien.
Besonders bitter: Als Group-IB die Orchestrator-Datei analysierte, lag sie bereits seit dem 9. Juni bei VirusTotal — mit null Erkennungen. Seit Mai zählt die Firma mindestens 100 Betroffene in 33 Ländern, mehr als die Hälfte davon in Europa.
So schützt du dich in 3 SCHRITTEN
Erstens: Kopiere NIEMALS Terminal-Befehle von Webseiten, die dir eine „Reparatur“ oder einen „Fix“ versprechen — das ist inzwischen einer der häufigsten Mac-Infektionswege überhaupt. Zweitens: Gib dein System-Passwort nur in echten macOS-Dialogen ein; im Zweifel brichst du ab und startest neu. Drittens: Prüfe bei Verdacht die Ordner ~/Library/LaunchAgents und deine Crontab auf fremde Einträge und trenne den Mac vom Netz.
FAZIT: Der Mac ist KEIN Ruhepol mehr
ClickLock braucht weder eine Sicherheitslücke noch erweiterte Rechte — nur Geduld und Psychologie. Genau das macht die Masche so gefährlich: Technische Schutzmaßnahmen greifen kaum, wenn der Nutzer selbst den Schlüssel übergibt. Gesundes Misstrauen gegenüber kopierten Befehlen ist aktuell der beste Virenschutz.
Häufige Fragen
Wie fange ich mir ClickLock überhaupt ein?
Mein Mac beendet ständig Apps — bin ich betroffen?
Was sollte ich nach einer Infektion sofort ändern?
Schützt mich ein Virenscanner vor ClickLock?
Quellen: Group-IB · The Hacker News · BleepingComputer