Comment se débarrasser de ClickLock Stealer (Mac)
Logiciels malveillants spécifiques à MacÉgalement connu sous le nom de: Logiciel malveillant ClickLock
Obtenez une analyse gratuite et vérifiez si votre ordinateur est infecté.
SUPPRIMEZ-LES MAINTENANTPour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.
Quel type de malware est ClickLock Stealer ?
ClickLock Stealer est un stealer d'informations modulaire ciblant les utilisateurs de macOS. Selon les recherches publiées par Group-IB, il a été découvert en juin 2026 sans aucune détection initiale sur VirusTotal. Les cybercriminels le distribuent via ClickFix, incitant les utilisateurs à exécuter une commande dans le Terminal qui installe silencieusement le malware.
Une fois actif, ClickLock Stealer collecte les mots de passe, les données de navigateur, les entrées du Trousseau et les données de portefeuille de cryptomonnaie. Il déploie également une backdoor qui offre aux attaquants un accès distant persistant au Mac infecté. Si ClickLock Stealer est détecté sur un appareil, il doit être supprimé dès que possible.

Aperçu de ClickLock Stealer
ClickLock Stealer repose sur une architecture modulaire. Un script orchestrateur, diffusé via une fausse page de vérification, télécharge quatre composants distincts sur le Mac. Chaque module gère une tâche de vol différente, et cette conception modulaire rend le malware adaptable et plus difficile à détecter, car chaque élément peut être mis à jour indépendamment.
Le malware cible huit navigateurs : Chrome, Brave, Edge, Opera, Vivaldi, Arc, Chromium et Firefox. Dans chacun, il collecte les identifiants de connexion enregistrés, les cookies, l'historique de navigation, les favoris et les données de saisie automatique. Il extrait également la clé Chrome Safe Storage du trousseau macOS, qu'il utilise pour déchiffrer les mots de passe de navigateur stockés localement.
La cryptomonnaie est une cible principale. ClickLock Stealer vise plus de 30 extensions de portefeuille basées sur navigateur, notamment MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby et OKX Wallet, sur les navigateurs Chromium et Firefox. Huit applications de portefeuille pour ordinateur sont également concernées, notamment Exodus, Atomic Wallet, Bitcoin Core, Electrum, Coinomi et Wasabi Wallet.
Capacités supplémentaires
Les extensions de gestionnaire de mots de passe sont également ciblées. ClickLock Stealer collecte des données depuis Bitwarden, LastPass, 1Password, NordPass, Keeper, Dashlane et Talisman. Les fichiers d'historique du shell, les identifiants FileZilla et les fichiers de clés SSH sont collectés en même temps que des informations système de base : nom d'utilisateur, version de macOS, modèle de processeur, RAM, taille du disque et adresse IP publique de l'appareil.
Un composant installe une backdoor basée sur l'outil open source GSocket. Elle s'exécute sous le nom iCloud dans le dossier Library de l'utilisateur et établit un reverse shell vers le serveur des attaquants. Trois mécanismes de persistance la maintiennent active après les redémarrages : un LaunchAgent, une entrée crontab et une modification d'un fichier RC de shell. Contrairement aux autres modules, ce composant ne se supprime pas lui-même.
ClickLock Stealer prend des mesures actives pour éviter la détection. Il masque le curseur du Terminal, supprime les alertes de sécurité de macOS en arrêtant à plusieurs reprises NotificationCenter pendant des heures et dissimule les commandes de téléchargement de charges utiles dans du texte à l'apparence aléatoire. Plusieurs charges utiles sont acheminées directement dans bash sans toucher au disque. La plupart des modules se suppriment eux-mêmes après avoir accompli leurs tâches.
| Nom | Logiciel malveillant ClickLock |
| Type De Menace | Stealer, malware Mac, virus Mac, virus voleur de mots de passe. |
| Noms De Détection | Avast (MacOS:Downloader-HT [Drp]), Combo Cleaner (Trojan.MAC.Downloader.52), ESET-NOD32 (OSX/TrojanDownloader.Agent.CY Trojan), Kaspersky (Trojan-PSW.Shell.Agent.i), Symantec (Trojan Horse), liste complète (VirusTotal) |
| Symptômes | Les stealers sont conçus pour infiltrer furtivement l'ordinateur de la victime et rester silencieux, de sorte qu'aucun symptôme particulier n'est clairement visible sur une machine infectée. |
| Méthodes De Distribution | ClickFix, ingénierie sociale |
| Dommages | Mots de passe et informations bancaires volés, usurpation d'identité, pertes financières, détournement de comptes, infections supplémentaires possibles. |
|
Suppression des maliciels (Windows) |
Pour éliminer d'éventuelles infections par des maliciels, analysez votre ordinateur avec un logiciel antivirus légitime. Nos chercheurs en sécurité recommandent d'utiliser Combo Cleaner. Téléchargez Combo CleanerUn scanner gratuit vérifie si votre ordinateur est infecté. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk. |
Conclusion
ClickLock Stealer est une menace sérieuse car il cible simultanément les mots de passe, les portefeuilles et les données du trousseau tout en supprimant activement les alertes de sécurité qui pourraient révéler sa présence. Sa backdoor GSocket persistante signifie que les attaquants peuvent conserver l'accès même après l'arrêt des modules de vol.
Group-IB a identifié plus de 100 victimes dans 33 pays, dont plus de la moitié en Europe. La campagne semble motivée par l'appât du gain, ciblant les régions à revenus élevés où l'utilisation de macOS et des cryptomonnaies est courante. S'il y a des raisons de penser qu'un Mac est infecté, la suppression doit être traitée comme urgente.
D'autres exemples de malwares ciblant macOS sont ShadeStager, PamStealer et Infiniti.
Comment ClickLock Stealer s'est-il infiltré sur mon appareil ?
ClickLock Stealer se propage via une technique d'ingénierie sociale connue sous le nom de ClickFix. Les utilisateurs sont dirigés vers de fausses pages de vérification, imitant souvent des écrans CAPTCHA de Cloudflare, qui leur demandent d'ouvrir le Terminal et de coller une commande. L'exécution de cette commande déclenche la chaîne d'infection, téléchargeant silencieusement les composants du malware sur le Mac.
Les leurres ClickFix observés dans cette campagne prennent plusieurs formes. Certains imitent des contrôles de sécurité Cloudflare ; d'autres se déguisent en documentation de logiciel légitime ou en publications de la communauté Apple suggérant des étapes de maintenance du Mac. Dans chaque cas, l'objectif est de convaincre l'utilisateur d'exécuter une commande Terminal qu'il croit inoffensive.
Les charges utiles sont diffusées depuis des sites WordPress compromis. Une fois le script orchestrateur exécuté, il télécharge chacun des modules de ClickLock Stealer et commence immédiatement à demander des autorisations au niveau du système, y compris l'accès complet au disque. Le malware guide les victimes pas à pas dans l'octroi de cette autorisation, en ouvrant directement les Réglages système sur le panneau approprié.
Comment éviter les malwares ?
Soyez prudent face à tout site web, pop-up ou publication en ligne qui vous demande de coller des commandes dans le Terminal, même si la page semble provenir d'une source légitime comme une invite CAPTCHA, un installateur de logiciel ou une ressource de support technique. Aucun processus de vérification ou de mise à jour authentique n'exige cela. Traitez toute instruction de ce type comme un signal d'alarme.
Téléchargez des logiciels uniquement depuis le Mac App Store ou les sites web officiels des développeurs. Évitez les logiciels piratés et maintenez macOS et les applications installées à jour. Si votre ordinateur est déjà infecté, nous recommandons d'exécuter une analyse avec Combo Cleaner Antivirus pour Windows pour éliminer automatiquement toutes les menaces.
Leurres ClickFix utilisés pour distribuer ClickLock Stealer (source : group-ib.com) :
Suppression automatique et instantanée des maliciels :
La suppression manuelle des menaces peut être un processus long et compliqué qui nécessite des compétences informatiques avancées. Combo Cleaner est un outil professionnel de suppression automatique des maliciels qui est recommandé pour se débarrasser de ces derniers. Téléchargez-le en cliquant sur le bouton ci-dessous :
TÉLÉCHARGEZ Combo CleanerEn téléchargeant n'importe quel logiciel listé sur ce site web vous acceptez notre Politique de Confidentialité et nos Conditions d’Utilisation. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.
Menu rapide :
- Qu'est-ce que ClickLock Stealer ?
- Supprimer les fichiers et dossiers liés à ClickLock Stealer d'OSX.
Suppression des applications potentiellement indésirables :
Supprimez les applications potentiellement indésirables de votre dossier « Applications » :

Cliquez sur l'icône Finder. Dans la fenêtre du Finder, sélectionnez « Applications ». Dans le dossier des applications, recherchez « MPlayerX », « NicePlayer » ou d'autres applications suspectes et faites-les glisser vers la Corbeille. Après avoir supprimé la ou les applications potentiellement indésirables qui provoquent des publicités en ligne, analysez votre Mac à la recherche de tout composant indésirable restant.
TÉLÉCHARGEZ le programme de suppression des infections malveillantes
Combo Cleaner vérifie si votre ordinateur est infecté. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.
Foire aux questions (FAQ)
Mon appareil est infecté par le malware ClickLock Stealer, dois-je formater mon périphérique de stockage pour m'en débarrasser ?
Le formatage supprimera ClickLock Stealer, mais il effacera également toutes les données stockées sur l'appareil. Avant de prendre une mesure aussi radicale, il est généralement préférable d'essayer d'abord un outil de sécurité réputé comme Combo Cleaner.
Quels sont les principaux problèmes que le malware ClickLock Stealer peut causer ?
ClickLock Stealer peut vider les portefeuilles de cryptomonnaie, exposer les mots de passe enregistrés, compromettre les données du trousseau et donner aux attaquants un accès distant persistant via sa backdoor GSocket. Cela peut entraîner des pertes financières, une usurpation d'identité et une prise de contrôle de comptes.
Quel est le but du malware ClickLock Stealer ?
ClickLock Stealer est conçu pour voler des données sensibles, principalement le contenu des portefeuilles de cryptomonnaie, les identifiants de navigateur et les entrées du trousseau. Il installe également une backdoor persistante afin que les attaquants conservent l'accès au Mac infecté après le vol initial.
Comment le malware ClickLock Stealer s'est-il infiltré sur mon ordinateur ?
ClickLock Stealer est distribué via ClickFix. Un utilisateur est redirigé vers une fausse page de vérification et invité à coller une commande dans le Terminal. L'exécution de cette commande télécharge et installe le malware sur le Mac.
Combo Cleaner me protégera-t-il contre les malwares ?
Oui, Combo Cleaner peut détecter et supprimer la plupart des menaces. Cependant, les menaces plus avancées peuvent être bien dissimulées dans le système, il est donc important d'exécuter une analyse complète pour garantir une élimination totale.
Partager:
Tomas Meskauskas
Chercheur expert en sécurité, analyste professionnel en logiciels malveillants
Je suis passionné par la sécurité informatique et la technologie. J'ai une expérience de plus de 10 ans dans diverses entreprises liées à la résolution de problèmes techniques informatiques et à la sécurité Internet. Je travaille comme auteur et éditeur pour PCrisk depuis 2010. Suivez-moi sur Twitter et LinkedIn pour rester informé des dernières menaces de sécurité en ligne.
Le portail de sécurité PCrisk est proposé par la société RCS LT.
Des chercheurs en sécurité ont uni leurs forces pour sensibiliser les utilisateurs d'ordinateurs aux dernières menaces en matière de sécurité en ligne. Plus d'informations sur la société RCS LT.
Nos guides de suppression des logiciels malveillants sont gratuits. Cependant, si vous souhaitez nous soutenir, vous pouvez nous envoyer un don.
Faire un donLe portail de sécurité PCrisk est proposé par la société RCS LT.
Des chercheurs en sécurité ont uni leurs forces pour sensibiliser les utilisateurs d'ordinateurs aux dernières menaces en matière de sécurité en ligne. Plus d'informations sur la société RCS LT.
Nos guides de suppression des logiciels malveillants sont gratuits. Cependant, si vous souhaitez nous soutenir, vous pouvez nous envoyer un don.
Faire un don



▼ Montrer la discussion