ClickLock: nieuwe macOS-malware vergrendelt uw Mac tot u uw wachtwoord prijsgeeft

Wie dacht dat macOS immuun is voor malware, komt bedrogen uit. Beveiligingsonderzoekers van Group-IB brachten onlangs een nieuwe dreiging aan het licht: ClickLock. Deze malware vergrendelt het scherm van een Mac en laat pas los zodra het slachtoffer zijn wachtwoord invoert, waarna de aanvaller meteen aan de haal gaat met wachtwoorden, Keychain-data en crypto wallets. Sinds mei 2026 zijn er wereldwijd al meer dan 100 slachtoffers geregistreerd in 33 landen, met Europa als grootste doelwit (bron: Cult of Mac).

Hoe ClickLock binnenkomt: de ClickFix-truc

ClickLock verspreidt zich via ClickFix, een social-engineeringtechniek die al langer een probleem vormt voor Mac-gebruikers. Het slachtoffer belandt op een neppagina die zich voordoet als een Cloudflare ‘verify you’re human’-check, en krijgt de instructie om een commando te kopiëren en te plakken in Terminal. Die ene plak-actie volstaat: er is geen exploit en geen adminwachtwoord nodig. Het script toont vervolgens een nagemaakte laadbalk om de gebruiker af te leiden, terwijl het op de achtergrond stil vier onderdelen downloadt: een password stealer, een Keychain stealer, een crypto wallet-plunderaar en een backdoor-installer.

De lus waaraan je niet ontsnapt

Het script toont een wachtwoordvenster dat identiek oogt aan het echte macOS-dialoogvenster, mét gebruikersnaam en Apple-logo. Wie annuleert, is niet van het probleem af: bij de volgende login installeert ClickLock zichzelf gewoon opnieuw en wordt de druk opgevoerd. Elke 210 milliseconden worden vrijwel alle geopende apps afgesloten zoals Finder, Terminal, Activity Monitor, de browser, … terwijl enkel het nep-wachtwoordvenster op het scherm blijft staan. Tegelijk worden macOS-notificaties ongeveer zes uur lang onderdrukt, zodat er geen beveiligingswaarschuwing verschijnt.

Eenmaal het wachtwoord is ingegeven, stopt de aanval niet. Een tweede prompt vraagt toegang tot een Keychain-item van Chrome, de encryptiesleutel die de browser gebruikt om wachtwoorden en cookies te beschermen. Met die sleutel kan de aanvaller alle gestolen data offline en op zijn gemak ontsleutelen. ClickLock doorzoekt vervolgens acht browsers, meer dan dertig crypto wallet-extensies, zeven password managers en acht standalone wallets, en grijpt ook shell history en opgeslagen FTP-logins mee. Alles wordt verpakt in een ZIP-bestand en verstuurd naar een door de aanvaller beheerde Telegram-bot. Eén onderdeel blijft achter: een aangepaste versie van GSocket, die zich voordoet als een iCloud-proces en zo een permanente achterdeur op de Mac creëert.

Geen alleenstaand geval: Sophos volgt deze trend

ClickLock staat niet op zichzelf. Sophos X-Ops publiceerde recent eigen onderzoek naar drie ClickFix-campagnes die macOS-gebruikers viseren met de MacSync-infostealer, dezelfde techniek, met een duidelijke evolutie in de gebruikte lokmiddelen en malwarecapaciteiten. Sophos zag onder meer campagnes die zich voordeden als een download van de OpenAI Atlas-browser, gedeelde ChatGPT-gesprekken misbruikten als ‘veilige’ link, en een nieuwe MacSync-variant die werkt met een multistage loader, dynamische AppleScript-payloads en agressieve in-memory-uitvoering om detectie te ontwijken. Deze laatste variant probeert zelfs Ledger-walletapplicaties te patchen om seed phrases te stelen (bron: Sophos X-Ops – Evil evolution: ClickFix and macOS infostealers).

Sophos heeft voor deze malwarefamilie reeds specifieke detecties gepubliceerd (OSX/InfoStl-FQ, OSX/InfoStl-FR, OSX/InfoStl-FH) en blijft nieuwe varianten monitoren. De conclusie van Sophos’ onderzoekers is duidelijk: het beeld dat macOS minder risico loopt dan Windows klopt al langer niet meer, zeker niet als het over infostealers gaat.

Hoe u zich beschermt

macOS Tahoe 26.4 (en later) voegt een ingebouwde waarschuwing toe wanneer verdachte inhoud in Terminal wordt geplakt. Een nuttige extra laag, maar geen volledige oplossing: de bescherming werkt enkel in Apple’s eigen Terminal-app, niet in alternatieve terminals, en Apple maakt niet bekend welke commando’s precies de waarschuwing triggeren.

  • Plak nooit een commando in Terminal omdat een website of chatvenster daarom vraagt. Geen enkel legitiem installatieproces vereist dit.
  • Begint uw Mac ongevraagd apps af te sluiten en een wachtwoordprompt te tonen: typ niets in. Forceer een shutdown via de powerknop en start op in Safe Mode om het probleem te onderzoeken.
  • Update naar macOS Tahoe 26.4 of later voor de ingebouwde Terminal-waarschuwing, als extra vangnet, niet als vervanging voor waakzaamheid.
  • Zorg voor actuele endpointbescherming (zoals Sophos Endpoint) met Web Protection, gedragsdetectie en DNS Protection ingeschakeld, zodat kwaadaardige domeinen en payloads worden geblokkeerd.
  • Investeer in security-awareness training voor medewerkers; ClickFix-aanvallen zijn ontworpen om mensen te overtuigen, niet om technische beveiliging te omzeilen.
  • Gebruik unieke, sterke wachtwoorden en een aparte password manager, en overweeg hardware-beveiliging voor crypto wallets.

Twijfelt u of uw Sophos-omgeving optimaal is ingesteld tegen dit soort aanvallen? Neem contact met ons op, we controleren graag uw configuratie.

Bronnen

Cult of Mac — New ClickLock malware locks your Mac until you hand over your password (21 juli 2026)

Sophos X-Ops — Evil evolution: ClickFix and macOS infostealers