Ein digitaler Schatten schwebt über dem Apple-Ökosystem und er hat einen Namen: ClickLock Stealer. Diese neue Bedrohung, die von Cybersicherheitsexperten der Group-IB ans Licht gebracht wurde, macht sich nicht mit komplexen technischen Exploits herum. Sein Credo? Psychischer Druck. Seit Mai 2026 sind mindestens hundert Mac-Benutzer, hauptsächlich in Europa, das Ziel dieses Angriffs, der den Computer in eine digitale Geisel verwandeltwas ihn dazu zwingt, seine intimsten Geheimnisse preiszugeben: Ihre Passwörter. Dies ist ein neues Beispiel für die Gefahren, die im Internet lauern, selbst auf Plattformen, die als sicher gelten.

Wie verleitet Sie ClickLock Stealer dazu, Fehler zu machen?

Der Angriff beginnt oft auf einer gefälschten „ClickFix“-Seite, die eine Cloudflare- oder Browserprüfung nachahmt. Sie werden aufgefordert, einen Befehl zu kopieren und in das Terminal einzufügen, was vorgibt, ein einfacher Validierungsschritt zu sein. Außer, dass dieser Befehl nur ein Trojanisches Pferd ist. Nach dem Start lädt das Skript diskret seine Module herunter und simuliert einen Fortschrittsbalken. Wenn der Benutzer die erste Passwortabfrage ablehnt, schaltet das System plötzlich um: ClickLock beginnt alle 210 Millisekunden alle sichtbaren Anwendungen zu beenden. Desktop wird unbrauchbardie unerträgliche Maschine, bis das Opfer nachgibt und sein Passwort eingibt.

Hierbei handelt es sich weder um fortgeschrittene Kryptographie noch um eine tiefe Systemschwachstelle, sondern um reine und einfache Manipulation. Anschließend prüft die Schadsoftware das Passwort lokal. Nach der Validierung erscheint ein echtes macOS-Fenster erscheint und fordert Zugriff auf ein Element im Schlüsselbund an. Durch die Gewährung dieses Zugriffs wird der Chrome-AES-Schlüssel „Safe Storage“ bereitgestellt, derselbe, der Ihre gespeicherten Passwörter und Cookies schützt. Wir kommen nicht umhin, uns darüber zu wundern, mit welcher Leichtigkeit eine scheinbar banale Handlung die Tür zu einer solchen Verwüstung öffnen kann.

Was sind die Zieldaten und die tatsächlichen Konsequenzen?

Sobald das Schloss aufgebrochen ist, verwandelt sich ClickLock Stealer in einen unersättlichen Sammler. Es greift Ihre Browser-Anmeldeinformationen, Schlüsselbunddaten und Passwortdiebstahl-Manager-Tresore an wie 1Password oder Bitwarden und sogar zu Ihren Kryptowährungs-Wallets (MetaMask, Coinbase Wallet). Nichts entgeht seiner Völlerei, nicht einmal Ihr Shell-Verlauf oder Ihre FileZilla-Anmeldeinformationen. Alle diese Informationen werden dann an einen Telegram-Bot gesendet, geschützt vor neugierigen Blicken. Es ist eine echte Datenfischerei im großen Maßstab.

Android-Malware

Aber der Horror hört hier nicht auf. Um einen dauerhaften Zugriff zu gewährleisten, installiert ClickLock eine dauerhafte Hintertürgeschickt getarnt als legitimer iCloud-Prozess. Sobald der Mac infiziert ist, kann es so aussehen, als ob er zur normalen Aktivität zurückkehrt, aber er bleibt unter der Kontrolle dieser unsichtbaren Bedrohung. Group-IB geht davon aus, dass diese Kampagne in erster Linie auf finanziellen Gewinn ausgerichtet ist, was angesichts der Art der Zieldaten kaum verwunderlich ist. Es ist eine deutliche Erinnerung an den unschätzbaren Wert unserer digitalen Daten.

Wie kann man sich vor dieser heimtückischen Bedrohung schützen?

Die gute Nachricht ist, dass Apple nicht tatenlos zugesehen hat. In macOS Tahoe 26.4 wurde ein entscheidendes Update eingeführt. Jetzt löst jeder Versuch, einen Befehl in Terminal einzufügen, sei es von einer Website oder einer Nachricht, eine Warnung aus. Das Einfügen wird blockiert, bis der Benutzer es überprüft. Wenn der Befehl als Malware identifiziert wird Bekanntlich ist die Blockade völlig dauerhaft.

Die beste Verteidigung bleibt jedoch Wachsamkeit. Keine legitime Website wird Sie jemals auffordern, einen Befehl in das Terminal einzufügen. Dies ist die goldene Regel, eine offensichtliche Tatsache, die in Stein gemeißelt werden muss. Wenn Sie irgendwelche Zweifel haben, kann ein Neustart im abgesicherten Modus eine sicherere Umgebung für die Untersuchung bieten. Aber die Botschaft ist klar: Angesichts dieser neuen Form des Online-Betrugs ist Vorsicht geboten.. Ändern Sie Ihre Passwörter von einem fehlerfreien Gerät aus, wenn Sie vermuten, dass Sie betroffen sind, und überprüfen Sie Ordner wie „~/Library/LaunchAgents/“ oder „~/.cacheb/“ auf Spuren der Infektion.

Häufig gestellte Fragen (FAQ)

Was ist ClickLock Stealer?

ClickLock Stealer ist eine neue Malware macOS, das Benutzer dazu zwingt, ihre Passwörter einzugeben, wodurch ihr System unbrauchbar wird. Ziel ist es, Browser-Anmeldeinformationen, Schlüsselbunddaten, Krypto-Wallet-Informationen und andere sensible Daten zu stehlen, bevor eine dauerhafte Hintertür installiert wird.

Wie verbreitet sich Schadsoftware?

Die Verbreitung erfolgt hauptsächlich über Online-Betrugstechnikeneinschließlich gefälschter „Verifizierungsseiten“ (wie Cloudflare oder ein Browser), die Benutzer dazu verleiten, einen böswilligen Befehl in ihrem macOS-Terminal zu kopieren und auszuführen.

Was soll ich tun, wenn ich glaube, infiziert zu sein?

Wenn Sie eine Infektion vermuten, unterbrechen Sie sofort Ihre Internetverbindung und schalten Sie Ihren Mac aus, anstatt unter Zwang ein Passwort einzugeben. Ändern Sie alle Ihre Passwörter Wichtig für ein gesundes und sicheres Gerät. Starten Sie im abgesicherten Modus neu, um eine Untersuchung oder Desinfektion durchzuführen, und wenden Sie sich bei Bedarf an einen Fachmann. Sie können auch Speicherorte wie „~/Library/LaunchAgents/“ und „~/.cacheb/“ auf verdächtige Dateien überprüfen.