Le malware « ClickLock » force les utilisateurs Mac à donner leur mot de passe

Un nouveau malware ciblant macOS vient d’être découvert par la société de cybersécurité Group-IB. Baptisé ClickLock Stealer, il se distingue par une méthode particulièrement agressive : il harcèle l’utilisateur avec de fausses fenêtres système jusqu’à ce qu’il finisse par saisir son mot de passe.

Comment fonctionne l’attaque sur Mac ?

Contrairement à de nombreux malwares, ClickLock n’a besoin d’aucun exploit ni de privilèges administrateur. Tout repose sur de l’ingénierie sociale, comme 90 % des attaques réussies finalement.

La victime est généralement orientée vers une fausse page de vérification (souvent présentée comme un contrôle Cloudflare ou une validation de navigateur). Cette page lui demande de copier une commande et de la coller dans le Terminal.

Une fois la commande exécutée :

  • Le script télécharge plusieurs modules en arrière-plan
  • Une fausse barre de progression style Cloudflare s’affiche
  • Une boîte de dialogue demande le mot de passe de la session

Si l’utilisateur refuse, le malware passe à la vitesse supérieure : il ferme toutes les applications visibles toutes les 210 millisecondes, soit plus de 5 fois par secondes. Le Mac devient pratiquement inutilisable tant que le mot de passe n’est pas saisi. En parallèle, les notifications de sécurité de macOS sont temporairement bloquées.

Que vole-t-il ?

Dès que le mot de passe est entré, le malware force ensuite l’affichage d’une vraie demande d’accès au Trousseau (Keychain). S’il obtient cette autorisation, il récupère notamment :

  • Les mots de passe et cookies enregistrés dans Chrome
  • Les données du Trousseau macOS
  • Les coffres de gestionnaires de mots de passe
  • Les portefeuilles de cryptomonnaies

Voici le détail :

Informations système

  • Nom d’utilisateur, version de macOS, modèle du processeur, nombre de cœurs, quantité de RAM, taille du disque
  • Adresse IP publique
  • Répertoire de travail actuel

Identifiants système

  • Mot de passe de session macOS
  • Contenu du Trousseau (Keychain)
  • Clé de chiffrement AES « Safe Storage » de Chrome

Données des navigateurs

Navigateurs Chromium (Chrome, Brave, Edge, Opera, Vivaldi, Arc, Chromium) :

  • Identifiants enregistrés, cookies, favoris, données web, stockage local et sessions

Firefox :

  • Identifiants, cookies, historique des formulaires et bases de données associées

Portefeuilles crypto (extensions de navigateur)

Très large couverture, notamment :

  • MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Exodus, Rabby, Rainbow, Keplr, Solflare, OKX, Backpack, Yoroi, Tonkeeper, Xverse, UniSat, Ronin, TronLink, Zerion, Bitget, Leather, etc.

Gestionnaires de mots de passe

  • Bitwarden, LastPass, 1Password, iCloud Passwords, NordPass, Keeper, Dashlane, et d’autres

Portefeuilles de bureau

  • Exodus, Coinomi, Electrum, Atomic Wallet, Wasabi, Bitcoin Core, Feather/Monero, 1Password

Adresses blockchain

Extraction directe (sans déchiffrement) des adresses :

  • EVM, Bitcoin, Solana, TRON, TON, Stacks

Autres données sensibles

  • Historique des commandes Terminal (zsh et bash)
  • Configurations FileZilla
  • Données de coffres chiffrés (pour tentative de brute-force hors ligne)

Toutes ces informations sont ensuite envoyées vers un bot Telegram. Un backdoor discret se fait également installer, se faisant passer pour un processus iCloud afin de garder un accès permanent à la machine.

Qui est touché ?

Selon Group-IB, la campagne est active depuis mai 2026. Au moins 100 victimes ont été identifiées dans 33 pays, dont plus de la moitié en Europe.

Apple a déjà réagi

Apple a renforcé ses défenses dans macOS 26.4 (Tahoe). Le système affiche désormais un avertissement lorsqu’on tente de coller une commande provenant d’un site web, d’un chat ou d’un message dans le Terminal. Dans certains cas, le collage est purement et simplement bloqué.

Malgré ces protections, le conseil reste le même : aucune page web légitime ne vous demandera jamais de coller une commande dans le Terminal.

Que faire pour se protéger des virus sur Mac ?

  • Ne jamais coller de commande dans le Terminal si vous ne comprenez pas exactement ce qu’elle fait.
  • Se méfier des pages de « vérification » trop insistantes.
  • Garder macOS à jour, macOS 27 arrive en septembre pour information.
  • Utiliser un gestionnaire de mots de passe et l’authentification à deux facteurs partout où c’est possible.
  • Utiliser une protection type Intego One pour les plus inquiets.

Ce type d’attaque montre une fois de plus que l’ingénierie sociale reste l’une des menaces les plus efficaces, même sur Mac. Restez vigilants.

10 réactions

Steph13 - iPhone

@macdaube
Sur windaube, rien qu’allumer son pc et le connecter à internet le met en danger.

Sur Mac, ce virus nécessite une action complètement stupide de la part de l’utilisateur :
« Cette page lui demande de copier une commande et de la coller dans le Terminal ».

21/07/2026 à 06h43

911po - iPhone premium

@macdaube
Vous m’avez bien fait rire 🤣🤣 windaude 😄

20/07/2026 à 20h34

music2105 - iPhone

@macdaube
Pour apple, il existe aussi un antivirus !!!

20/07/2026 à 19h40

JordiForti92 - iPhone premium

@macdaube
Mouais….

En tout cas , ici on parle que de 1 seul virus, qui va très certainement pas rester longtemps, car Apple est très proactif.



Alors comparer un simple virus, parmi les centaines, si pas milliers sur Windaube, merci 🤣

Car je ne changerai jamais d’écosystème pour la sécurité qu’il en est aujourd’hui sur Mac, désolé….

20/07/2026 à 18h31

Jayalilo - iPhone premium

@macdaube ben c’est à cause de l’Europe qui veut tous ouvrir à tout le monde l’écosystème d’Apple fonctionnait très bien sans ça

20/07/2026 à 18h12

macdaube - iPhone premium

j'aimerai bien entendre ceux qui disaient que mac os est meilleur que windows qu'il n'a jamais de virus 🦠 finalement windows est meilleur que macdaube , au moin nous on fait un clic et le virus disparaît qui s'appelle un antivirus

20/07/2026 à 17h49

Steph13 - iPhone

Il faudrait se relire un peu :
Fermeture toutes les 210 millisecondes c’est pas plus de 5 fois par seconde, c’est presque 5 fois par seconde
Plus de 5 fois par seconde ce serait toutes les 199 ms ou moins

20/07/2026 à 17h15

Galoon Logan - iPhone

Euuuuh… en fait ce malware, c’est l’équivalent de Brad Pitt à l’hôpital qui demande de l’argent mais pour les utilisateurs de Mac quoi. Si quelqu’un est suffisamment teubé pour copier/coller un truc dans son terminal depuis le net, j’ai clairement pas envie de pleurer pour lui.

20/07/2026 à 16h55

Charmant_Lutin - iPhone premium

@911po

Et la bêtise ne tue pas : heureusement 😅

20/07/2026 à 16h44

911po - iPhone premium

Il faut être bête pour copier/coller un truc qui vient d’internet et le mettre sur le terminal du mac 🥴

20/07/2026 à 16h33

Donnez votre avis
Vous aimerez peut-être

Suivez-nous avec notre app iSoft
Articles populaires
Les derniers articles