Mac-brugere bør være ekstra skeptiske over for sider, der beder dem køre kommandoer i Terminal. En ny macOS-malware kaldet ClickLock Stealer forsøger at presse adgangskoder ud af brugeren med falske systemprompter. Den kræver hverken exploits eller forhøjede rettigheder for at virke.

Det afgørende her er ikke en teknisk sårbarhed i Mac'en, men brugerens eget klik. Ifølge Group-IB starter angrebet, når offeret indsætter en kommando i Terminal, som derefter kører et script og åbner døren for resten af angrebet.

Malwaren ser ud til at blive leveret via en falsk “ClickFix”-side, der udgiver sig for at være en Cloudflare-kontrol eller en browser-verificering. Siden beder brugeren om at kopiere en kommando som led i en påstået verificering, og bagefter viser scriptet en terminal-animation, der skal ligne en legitim fremgang.

Når den første adgangskode-dialog dukker op, bliver angrebet mere aggressivt. Hvis brugeren afviser prompten, begynder malwaren at lukke synlige apps ned igen og igen, mens prompten forbliver på skærmen. Det er en klassisk social engineering-metode, hvor stress og forvirring skal få brugeren til at give efter.

For Mac-brugere er læringen enkel: Kør aldrig Terminal-kommandoer fra en hjemmeside, du ikke selv stoler fuldt på. Når en browser- eller Cloudflare-check beder om det, er det et rødt flag, ikke en normal verificering.

Hvad betyder det for Mac-brugere?

For danske Apple-brugere er historien især relevant, fordi macOS ofte markedsføres som sikkert og friktionsfrit. Det er det også i mange tilfælde, men denne type angreb går uden om tekniske forsvar ved at få brugeren til selv at udlevere nøglen.

Det betyder, at den vigtigste beskyttelse ikke er en ny funktion i macOS, men en sund vane: stop op, læs prompten, og afbryd med det samme, hvis en side beder dig om at åbne Terminal for at “verificere” noget. Det er præcis den slags flow, der kan gøre en Mac-bruger sårbar.

Det skal du holde øje med

Hvis du bruger Mac til arbejde, bank eller Apple ID, er denne type malware en påmindelse om, at adgangskoder og systemprompter aldrig bør behandles som rutineklik. En legitim verificering kræver sjældent, at du selv indsætter en kommando fra en webside.

We❤️Apple følger sagen, men den praktiske konklusion er allerede klar: På Mac er det ofte den menneskelige beslutning, ikke systemet, der afgør, om angrebet lykkes.