So werden Sie ClickLock Stealer (Mac) los

Mac Virus

Auch bekannt als: ClickLock-Malware

Schadenshöhe:

Der kostenlose Scanner prüft, ob Ihr Computer infiziert ist.

JETZT ENTFERNEN

Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.

Was für eine Malware ist ClickLock Stealer?

ClickLock Stealer ist ein modularer Informationsdieb, der auf macOS-Benutzer abzielt. Laut einer von Group-IB veröffentlichten Untersuchung wurde er im Juni 2026 entdeckt, wobei er anfänglich von keinem Dienst auf VirusTotal erkannt wurde. Cyberkriminelle verbreiten ihn über ClickFix und verleiten Benutzer dazu, einen Terminal-Befehl auszuführen, der die Malware unbemerkt installiert.

Sobald er aktiv ist, sammelt ClickLock Stealer Passwörter, Browserdaten, Keychain-Einträge und Daten von Kryptowährungs-Wallets. Zudem installiert er eine Backdoor, die Angreifern dauerhaften Fernzugriff auf den infizierten Mac ermöglicht. Wenn ClickLock Stealer auf einem Gerät erkannt wird, sollte er so schnell wie möglich entfernt werden.

ClickLock Stealer Malware

ClickLock Stealer Übersicht

ClickLock Stealer basiert auf einer modularen Architektur. Ein Orchestrator-Skript, das über eine gefälschte Verifizierungsseite ausgeliefert wird, lädt vier separate Komponenten auf den Mac herunter. Jedes Modul übernimmt eine andere Diebstahlaufgabe, und das modulare Design macht die Malware anpassungsfähig und schwerer zu erkennen, da jedes Teil unabhängig aktualisiert werden kann.

Die Malware zielt auf acht Browser ab: Chrome, Brave, Edge, Opera, Vivaldi, Arc, Chromium und Firefox. Von jedem sammelt sie gespeicherte Anmeldedaten, Cookies, den Browserverlauf, Lesezeichen und Autofill-Daten. Außerdem extrahiert sie den Chrome-Safe-Storage-Schlüssel aus dem macOS-Keychain, den sie zur Entschlüsselung lokal gespeicherter Browserpasswörter verwendet.

Kryptowährung steht dabei im Mittelpunkt. ClickLock Stealer zielt auf über 30 browserbasierte Wallet-Erweiterungen ab, darunter MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby und OKX Wallet, sowohl in Chromium-Browsern als auch in Firefox. Ebenfalls im Fokus stehen acht Desktop-Wallet-Anwendungen, darunter Exodus, Atomic Wallet, Bitcoin Core, Electrum, Coinomi und Wasabi Wallet.

Zusätzliche Funktionen

Auch Passwortmanager-Erweiterungen werden ins Visier genommen. ClickLock Stealer sammelt Daten aus Bitwarden, LastPass, 1Password, NordPass, Keeper, Dashlane und Talisman. Shell-Verlaufsdateien, FileZilla-Anmeldedaten und SSH-Schlüsseldateien werden zusammen mit grundlegenden Systeminformationen erfasst: Benutzername, macOS-Version, CPU-Modell, RAM, Festplattengröße und die öffentliche IP-Adresse des Geräts.

Eine Komponente installiert eine Backdoor, die auf dem Open-Source-Tool GSocket basiert. Sie läuft unter dem Namen iCloud im Library-Ordner des Benutzers und stellt eine Reverse-Shell zum Server der Angreifer her. Drei Persistenzmechanismen sorgen dafür, dass sie nach Neustarts weiterläuft: ein LaunchAgent, ein Crontab-Eintrag und eine Änderung an einer Shell-RC-Datei. Anders als andere Module löscht sich diese Komponente nicht selbst.

ClickLock Stealer ergreift aktive Maßnahmen, um einer Erkennung zu entgehen. Sie versteckt den Terminal-Cursor, unterdrückt macOS-Sicherheitswarnungen, indem sie das NotificationCenter über Stunden hinweg wiederholt beendet, und tarnt Payload-Download-Befehle in zufällig aussehendem Text. Mehrere Payloads werden direkt in bash geleitet, ohne die Festplatte zu berühren. Die meisten Module löschen sich nach Abschluss ihrer Aufgaben selbst.

Bedrohungsübersicht:
Name ClickLock-Malware
Bedrohungstyp Stealer, Mac-Malware, Mac-Virus, passwortstehlender Virus.
Erkennungsnamen Avast (MacOS:Downloader-HT [Drp]), Combo Cleaner (Trojan.MAC.Downloader.52), ESET-NOD32 (OSX/TrojanDownloader.Agent.CY Trojan), Kaspersky (Trojan-PSW.Shell.Agent.i), Symantec (Trojan Horse), Vollständige Liste (VirusTotal)
Symptome Stealer sind darauf ausgelegt, heimlich in den Computer des Opfers einzudringen und unauffällig zu bleiben, weshalb auf einem infizierten Rechner keine besonderen Symptome deutlich sichtbar sind.
Verbreitungsmethoden ClickFix, Social Engineering
Schaden Gestohlene Passwörter und Bankdaten, Identitätsdiebstahl, finanzieller Verlust, Kontoübernahme, mögliche zusätzliche Infektionen.
Malware-Entfernung (Windows)

Um mögliche Malware-Infektionen zu entfernen, scannen Sie Ihren Computer mit einer legitimen Antivirus-Software. Unsere Sicherheitsforscher empfehlen die Verwendung von Combo Cleaner.

Combo Cleaner herunterladen

Der kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.

Fazit

ClickLock Stealer ist eine ernste Bedrohung, da er Passwörter, Wallets und Keychain-Daten gleichzeitig ins Visier nimmt und dabei aktiv Sicherheitswarnungen unterdrückt, die seine Anwesenheit verraten könnten. Seine persistente GSocket-Backdoor bedeutet, dass Angreifer den Zugriff auch dann aufrechterhalten können, wenn die Stealer-Module ihre Ausführung beendet haben.

Group-IB identifizierte über 100 Opfer in 33 Ländern, von denen sich mehr als die Hälfte in Europa befinden. Die Kampagne scheint finanziell motiviert zu sein und konzentriert sich auf einkommensstarke Regionen, in denen sowohl macOS als auch die Nutzung von Kryptowährungen verbreitet sind. Besteht Grund zu der Annahme, dass ein Mac infiziert ist, sollte die Entfernung als dringend behandelt werden.

Weitere Beispiele für Malware, die auf macOS abzielt, sind ShadeStager, PamStealer und Infiniti.

Wie ist ClickLock Stealer in mein Gerät eingedrungen?

ClickLock Stealer verbreitet sich über eine Social-Engineering-Technik namens ClickFix. Benutzer werden auf gefälschte Verifizierungsseiten geleitet, die oft Cloudflare-CAPTCHA-Bildschirme nachahmen und sie anweisen, das Terminal zu öffnen und einen Befehl einzufügen. Die Ausführung dieses Befehls startet die Infektionskette und lädt die Komponenten der Malware unbemerkt auf den Mac herunter.

Die in dieser Kampagne beobachteten ClickFix-Köder treten in verschiedenen Formen auf. Einige geben sich als Cloudflare-Sicherheitsprüfungen aus, andere tarnen sich als legitime Softwaredokumentation oder Apple-Community-Beiträge, die Mac-Wartungsschritte vorschlagen. In jedem Fall besteht das Ziel darin, den Benutzer davon zu überzeugen, einen Terminal-Befehl auszuführen, den er für harmlos hält.

Die Payloads werden von kompromittierten WordPress-Websites bereitgestellt. Sobald das Orchestrator-Skript läuft, lädt es jedes der Module von ClickLock Stealer herunter und beginnt sofort, systemweite Berechtigungen anzufordern, einschließlich vollständigem Festplattenzugriff. Die Malware führt die Opfer Schritt für Schritt durch die Erteilung dieser Berechtigung und öffnet die Systemeinstellungen direkt im entsprechenden Bereich.

Wie lässt sich Malware vermeiden?

Seien Sie vorsichtig bei jeder Website, jedem Pop-up oder Online-Beitrag, der Sie auffordert, Befehle in das Terminal einzufügen, selbst wenn die Seite von einer legitimen Quelle wie einer CAPTCHA-Aufforderung, einem Software-Installer oder einer technischen Support-Ressource zu stammen scheint. Kein echter Verifizierungs- oder Update-Prozess erfordert dies. Behandeln Sie jede derartige Anweisung als Warnsignal.

Laden Sie Software nur aus dem Mac App Store oder von offiziellen Entwickler-Websites herunter. Vermeiden Sie raubkopierte Software und halten Sie macOS sowie installierte Anwendungen auf dem neuesten Stand. Falls Ihr Computer bereits infiziert ist, empfehlen wir, einen Scan mit Combo Cleaner Antivirus für Windows durchzuführen, um alle Bedrohungen automatisch zu beseitigen.

ClickFix-Köder, die zur Verbreitung von ClickLock Stealer verwendet werden (Quelle: group-ib.com):

ClickFix-Seite, die ClickLock Stealer verbreitet (Beispiel 1) ClickFix-Seite, die ClickLock Stealer verbreitet (Beispiel 2) ClickFix-Seite, die ClickLock Stealer verbreitet (Beispiel 3)

Umgehende automatische Entfernung von Malware:

Die manuelle Entfernung einer Bedrohung kann ein langer und komplizierter Prozess sein, der fortgeschrittene Computerkenntnisse voraussetzt. Combo Cleaner ist ein professionelles, automatisches Malware-Entfernungstool, das zur Entfernung von Malware empfohlen wird. Laden Sie es durch Anklicken der untenstehenden Schaltfläche herunter:

LADEN Sie Combo Cleaner herunter

Indem Sie Software, die auf dieser Internetseite aufgeführt ist, herunterladen, stimmen Sie unseren Datenschutzbestimmungen und Nutzungsbedingungen zu. Der kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.

Schnellmenü:

Entfernung potenziell unerwünschter Anwendungen:

Entfernen Sie potenziell unerwünschte Anwendungen aus Ihrem Ordner „Programme":

Manuelle Entfernung schädlicher Mac-Anwendungen

Klicken Sie auf das Finder-Symbol. Wählen Sie im Finder-Fenster „Programme" aus. Suchen Sie im Programme-Ordner nach „MPlayerX", „NicePlayer" oder anderen verdächtigen Anwendungen und ziehen Sie sie in den Papierkorb. Nachdem Sie die potenziell unerwünschte(n) Anwendung(en) entfernt haben, die Online-Werbung verursacht/verursachen, scannen Sie Ihren Mac auf verbliebene unerwünschte Komponenten.

LADEN Sie die Entfernungssoftware herunter

Combo Cleaner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.

Häufig gestellte Fragen (FAQ)

Mein Gerät ist mit der ClickLock Stealer Malware infiziert, sollte ich mein Speichergerät formatieren, um sie loszuwerden?

Das Formatieren entfernt ClickLock Stealer, löscht aber auch alle auf dem Gerät gespeicherten Daten. Bevor Sie einen solch drastischen Schritt unternehmen, ist es in der Regel besser, zunächst ein renommiertes Sicherheitstool wie Combo Cleaner auszuprobieren.

Was sind die größten Probleme, die die ClickLock Stealer Malware verursachen kann?

ClickLock Stealer kann Kryptowährungs-Wallets leeren, gespeicherte Passwörter offenlegen, Keychain-Daten kompromittieren und Angreifern über seine GSocket-Backdoor persistenten Fernzugriff verschaffen. Dies kann zu finanziellem Verlust, Identitätsdiebstahl und Kontoübernahme führen.

Was ist der Zweck der ClickLock Stealer Malware?

ClickLock Stealer ist darauf ausgelegt, sensible Daten zu stehlen, in erster Linie den Inhalt von Kryptowährungs-Wallets, Browser-Anmeldedaten und Keychain-Einträge. Er installiert außerdem eine persistente Backdoor, sodass Angreifer nach dem ersten Diebstahl weiterhin Zugriff auf den infizierten Mac behalten.

Wie ist die ClickLock Stealer Malware in meinen Computer eingedrungen?

ClickLock Stealer wird über ClickFix verbreitet. Ein Benutzer wird auf eine gefälschte Verifizierungsseite umgeleitet und aufgefordert, einen Befehl in das Terminal einzufügen. Die Ausführung dieses Befehls lädt die Malware herunter und installiert sie auf dem Mac.

Wird Combo Cleaner mich vor Malware schützen?

Ja, Combo Cleaner kann die meisten Bedrohungen erkennen und entfernen. Fortgeschrittenere Bedrohungen können sich jedoch gut im System verstecken, weshalb es wichtig ist, einen vollständigen Scan durchzuführen, um eine vollständige Beseitigung sicherzustellen.

Teilen:

facebook
X (Twitter)
linkedin
Link kopieren
Tomas Meskauskas

Tomas Meskauskas

Erfahrener Sicherheitsforscher, professioneller Malware-Analyst

Meine Leidenschaft gilt der Computersicherheit und -technologie. Ich habe mehr als 10 Jahre Erfahrung in verschiedenen Unternehmen im Zusammenhang mit der Lösung computertechnischer Probleme und der Internetsicherheit. Seit 2010 arbeite ich als Autor und Redakteur für PCrisk. Folgen Sie mir auf Twitter und LinkedIn, um über die neuesten Bedrohungen der Online-Sicherheit informiert zu bleiben.

▼ Diskussion einblenden

Das Sicherheitsportal PCrisk wird von der Firma RCS LT bereitgestellt.

Gemeinsam klären Sicherheitsforscher Computerbenutzer über die neuesten Online-Sicherheitsbedrohungen auf. Weitere Informationen über das Unternehmen RCS LT.

Unsere Anleitungen zur Entfernung von Malware sind kostenlos. Wenn Sie uns jedoch unterstützen möchten, können Sie uns eine Spende schicken.

Spenden