
ClickLock Stealer, macOS işletim sistemini hedef alan ve sosyal mühendislik yöntemleriyle kullanıcıları yanıltarak hassas verileri ele geçirmeyi amaçlayan yeni nesil bir bilgi hırsızı (stealer) zararlısıdır. Zararlı yazılım, kullanıcı etkileşimini manipüle ederek sistem üzerinde kalıcılık sağlamayı ve çeşitli kimlik bilgileri ile kullanıcı verilerini toplamayı hedefler.
Yazılımın teknik özellikleri, bulaşma yöntemi ve analiz bulguları aşağıda özetlenmiştir.
1. Bulaşma Vektörü ve İlk Aşama (ClickFix Tekniği)
ClickLock Stealer, teknik bir güvenlik açığından yararlanmak yerine sosyal mühendislik temelli ClickFix tekniğini kullanır.
Sahte CAPTCHA Arayüzü: Kullanıcıya Cloudflare doğrulama ekranını andıran sahte bir sayfa gösterilir. Güven oluşturmayı amaçlayan çeşitli komut satırı çıktıları görüntülenirken, kullanıcıdan belirli bir komutu Terminal uygulamasına yapıştırması istenir.
İlk Çalıştırma: Komutun Terminal’de çalıştırılmasının ardından zararlı yazılımın ilk bileşenleri indirilir ve yürütülür. Analizlere göre bu aşamada kullanıcı etkileşimini sınırlandırmaya yönelik çeşitli işlemler gerçekleştirilebilir.
2. Kalıcılık ve Sistem Davranışı (Persistence)
ClickLock Stealer’ın dikkat çeken özelliklerinden biri, sistem üzerinde kalıcılık sağlamaya çalışması ve kullanıcı deneyimini olumsuz etkileyen işlemler gerçekleştirmesidir.
Kalıcılık Mekanizması: Kullanıcının ilk kimlik doğrulama penceresini kapatması veya işlemi tamamlamaması durumunda, zararlı yazılımın ~/Library/LaunchAgents/ dizinine kalıcılık sağlayan .plist dosyaları bırakarak sonraki açılışlarda yeniden çalışmayı hedeflediği gözlemlenmiştir.
Sistem Süreçlerine Müdahale: Bazı örneklerde Finder, Dock, Spotlight, Terminal ve Activity Monitor gibi sistem süreçlerinin belirli aralıklarla sonlandırıldığı tespit edilmiştir. Bu davranış, kullanıcının sistemi normal şekilde kullanmasını zorlaştırmayı amaçlayabilir.
Parola Doğrulama: Zararlı yazılım, kullanıcıdan macOS sistem parolasını isteyen sahte bir kimlik doğrulama penceresi görüntüleyebilir. Girilen parolanın sistem üzerinde doğrulanmaya çalışıldığı ve başarılı doğrulamanın ardından sonraki aşamalara geçildiği analizlerde belirtilmektedir.
3. Veri Toplama ve Uzaktan Erişim
Sistem parolasının ele geçirilmesinin ardından zararlı yazılım, çeşitli kullanıcı verilerini toplamaya yönelik işlemler başlatabilir.
Hedeflenen Veriler:
- macOS Keychain (Anahtar Zinciri) verileri
- Google Chrome Safe Storage anahtarları
- Tarayıcı çerezleri ve kayıtlı parolalar
- Kripto cüzdanı uzantılarındaki bilgiler
- FileZilla yapılandırma ve bağlantı bilgileri
Uzaktan Erişim: Bazı analizlerde, açık kaynaklı GSocket aracının değiştirilmiş bir sürümünün kullanılarak şifreli bir iletişim kanalı oluşturulduğu belirtilmektedir. Toplanan verilerin bu kanal üzerinden uzak sistemlere aktarılabildiği ve farklı altyapılar kullanılarak saldırı operatörlerine iletilebildiği değerlendirilmektedir.
4. Tespitten Kaçınma ve Korunma Önerileri
İz Gizleme Teknikleri: Analizlere göre ClickLock Stealer, bazı bileşenlerinin çalışmasının ardından dosya zaman damgalarını değiştirme (timestomping) ve belirli izleri temizleme gibi adli bilişim analizlerini zorlaştırabilecek yöntemler kullanabilmektedir.
Müdahale ve Korunma
- Beklenmedik şekilde Terminal üzerinden komut çalıştırmanız istenen web sayfalarına güvenmeyin.
- macOS sistem parolanızı isteyen şüpheli pencerelere kimlik bilgilerinizi girmeyin.
- Böyle bir durumla karşılaşırsanız cihazı güvenli şekilde kapatarak Safe Mode (Güvenli Mod) ile başlatın ve sistemi güvenilir bir güvenlik yazılımıyla tarayın.
- Zararlı yazılımın çalıştırıldığından şüpheleniliyorsa, aktif oturumlar sonlandırılmalı ve kayıtlı parolalar, kimlik bilgileri ile kriptografik anahtarlar güvenli bir cihaz üzerinden değiştirilmelidir.
- İşletim sistemi ve güvenlik yazılımlarının güncel tutulması, benzer tehditlere karşı korunmada önemli bir rol oynar.




