søndag den 19. juli 2026UAFHÆNGIG DANSK MEDIE
Winterberg Media
Teknologi

ClickLock: Ny Mac-malware tvinger dig til at opgive kodeord

ClickLock er ny macOS-malware, der lukker din skærm i 83 timer og nægter at åbne for Finder, browser og alt andet — indtil du taster dit systemkodeord ind.

14. juli 2026·5 min læsning·af Winterberg Media

En ny og særdeles aggressiv type macOS-malware er blevet opdaget af sikkerhedsforskere hos Group-IB: ClickLock låser effektivt din Mac ned i op til 83 timer og nægter at åbne Finder, din browser, Activity Monitor og alle andre apps — alt sammen for at tvinge dig til at indtaste dit systemkodeord i en overbevisende falsk dialog. Har du gjort det, er din Mac og alle dine adgangskoder kompromitteret.

Hvordan ClickLock angriber din Mac

Infektionen begynder med en ClickFix-teknik: en hjemmeside — ofte maskeret som en legitim tjeneste, et softwaredownload eller en fejlmeddelelse — beder dig om at åbne Terminal og indsætte en kommando. Kommandoen aktiverer en falsk Cloudflare-verifikationssekvens med en animeret progressbar, mens malwaren i baggrunden stille og roligt henter sine angrebsmoduler ned.

Mens du venter på "verifikationen", sker der fire ting på samme tid:

  1. Tastaturets afbrydelsessignaler (Ctrl+C, Cmd+.) deaktiveres
  2. Terminal-markøren skjules
  3. macOS NotificationCenter slukkes i seks timer — ingen advarsler kan komme igennem
  4. Malwares stealer-moduler downloades til skjulte mapper

Herefter viser ClickLock en falsk macOS-systemdialog, der bruger dit rigtige brugernavn og en downloaded Apple-logo-ikon. Dialogboksen ser identisk ud med den ægte macOS-systemdialog, der beder om dit kodeord.

83 timers digitalt fangenskab

Hvad gør ClickLock, hvis du trykker "Annuller"? Det er her malwaren adskiller sig fra alle tidligere infostealere til Mac.

I stedet for at opgive aktiverer ClickLock en lukkeløkke, der kører hvert 210 millisekund i 300.000 sekunder — svarende til 83 timer. I den periode afsluttes og genstartes følgende processer løbende:

  • Finder
  • Dock
  • Terminal
  • Activity Monitor
  • Console
  • System Preferences / System Settings
  • Spotlight
  • Safari, Chrome, Firefox og alle andre browsere

Du kan med andre ord ikke gøre noget på din Mac. Du kan ikke åbne Activity Monitor for at afslutte malwaren. Du kan ikke åbne Terminal for at slette den. Du kan ikke bruge Spotlight til at søge efter hjælp. Din Mac er reelt ubrugelig, indtil du enten taster kodeordet ind — eller slukker computeren manuelt ved at holde tænd/sluk-knappen inde.

Ifølge BleepingComputer fortsætter dette mønster, "indtil offeret afgiver det korrekte kodeord." Har du en 16-cifret adgangskode, kender du ingen: efter 83 timer er de fleste brugere klar til at taste noget som helst ind.

Hvad sker der, når du taster kodeordet?

Malwaren validerer det indtastede kodeord mod dit macOS-login. Er det korrekt, begynder dataudtræk øjeblikkeligt:

Browsere: Chrome, Firefox, Brave, Edge, Opera, Vivaldi, Arc og Chromium — alle gemte loginoplysninger, cookies, udfyldningsdata og bogmærker

Krypto-wallets: Alle større walleters browser-udvidelser og desktop-filer, inklusiv Ethereum-kompatible wallets, Bitcoin, Solana, TRON, TON og Stacks

Adgangskodeadministratorer: Browserudvidelserne for de mest udbredte adgangskodemanagere

System: Skallogs, FTP-konfigurationer (FileZilla), offentlig IP-adresse og systeminformation

iCloud Keychain: Et separat LaunchAgent beder specifikt om adgang til Chrome's Safe Storage-nøgle og kan derved dekryptere alle adgangskoder gemt i Googles browser

Data pakkes i ZIP-arkiver og uploades via Telegram Bot API. Filer over 40 MB opdeles automatisk i segmenter.

Hvem har opdaget ClickLock — og hvor udbredt er det?

Group-IB opdagede ClickLock den 9. juni 2026, efter at finde malwaren på VirusTotal. På opdagelsestidspunktet var ClickLock fuldstændig udetekteret af alle sikkerhedsleverandører på platformen.

Siden maj 2026 har ClickLock ifølge Group-IB inficeret mindst 100 systemer i 33 lande. Det er et relativt lille antal, men sandsynligvis undervurderet: malwarens moduler sletter sig selv efter udførelse og efterlader minimale spor, og den hostes på kompromitterede legitime domæner med ren omdømme, der ikke flagges af sikkerhedsscannere.

Malwaren er rettet mod macOS specifikt. Windows og Linux er ikke berørt.

Sådan beskytter du din Mac

Den afgørende forebyggelse er adfærdsbaseret:

Indsæt aldrig Terminal-kommandoer fra en hjemmeside. Ingen legitim tjeneste — hverken Cloudflare, Apple, Microsoft, en hostingudbyder eller en software-installationsvejledning — beder dig om at åbne Terminal og indsætte kode. "Enhver side, der beder dig åbne Terminal, forsøger at kompromittere dit system," fastslår Group-IBs forskere.

Yderligere anbefalinger:

  • Download software kun fra Mac App Store eller direkte fra udvikleres officielle hjemmesider
  • Aktiver macOS Gatekeeper (aktivt som standard — deaktiver det aldrig)
  • Brug totrinsbekræftelse på alle vigtige konti, særligt Google, Apple ID og kryptobørser
  • Overvej et adgangskodeadministrationsprogram, der ikke er browserbaseret (fx 1Password eller Bitwarden desktop)
  • Hold macOS opdateret — Apple Security Updates udkommer løbende

Hvis du mistænker infektion: Sluk Mac ved at holde tænd/sluk-knappen inde (force shutdown). Start derefter i Safe Mode (hold Shift under opstart) for at forhindre LaunchAgents i at starte. Kontakt en IT-sikkerhedsprofessionel for at verificere og rense systemet.

Konklusion

ClickLock er et markant eksempel på, hvordan macOS-malware er blevet mere sofistikeret. Hvor tidligere infostealere typisk forsøgte at flygte hurtigt og ubemærket, tager ClickLock den modsatte tilgang: det fastholder dig i et digitalt fangenskab og bruger dit eget frustrationsniveau som angrebsvåben.

Spredningsvektoren — ClickFix via falske Cloudflare-verifikationssider — er stigende i 2026. Mac-brugere, der hidtil har antaget, at macOS er immunt over for malware, bør revidere den antagelse. Group-IBs fuld teknisk analyse er tilgængelig på group-ib.com/blog. Hold øje med opdateringer fra Apple om eventuelle System Integrity Protection-forbedringer i macOS 15.x og det kommende macOS 27.

ClickLockMacmalwaremacOSkodeordsikkerhedinfostealer

Flere fra Teknologi