Malheureusement, de nouvelles formes de malware apparaissent régulièrement grâce aux outils d’IA, même sur macOS. Actuellement, il existe un type spécifique de malware qui est très actif : ClickFix, sous la forme du malware ClickLock.
Ce malware ClickLock bloque votre Mac avec un écran de connexion frauduleux dans lequel vous devez entrer votre mot de passe. Une fois que vous le faites, le malware recherche des mots de passe, des données dans votre trousseau, des portefeuilles de cryptomonnaie et installe une application qui permet un accès externe à votre Mac.
Comment le malware ClickLock peut vous tromper
Bien que macOS dispose de puissantes fonctionnalités de sécurité telles que Gatekeeper et la notarisation, les utilisateurs de Mac ne sont pas entièrement protégés contre les malwares. Les attaques modernes utilisent de plus en plus l’ingénierie sociale au lieu des exploits de logiciels, ce qui permet aux utilisateurs de contourner eux-mêmes les protections d’Apple. ClickLock en est un excellent exemple.
La société de renseignement sur les menaces Group-IB a découvert le malware pour la première fois sur VirusTotal, où il n’était pas encore détecté. Ils l’ont nommé ClickLock, en référence à l’escroquerie ClickFix et à la technique de verrouillage utilisée pour forcer votre mot de passe.
ClickLock utilise une méthode trompeuse semblable à ClickFix, qui préoccupe les utilisateurs de Mac depuis des mois. Il fonctionne en affichant une page Web falsifiée dans le style d’une fenêtre “Je ne suis pas un robot” de Cloudflare, incitant les utilisateurs à copier une commande et à la coller dans le Terminal.

Coller la commande dans le Terminal est tout ce qui est nécessaire. La commande lance ensuite un script qui n’a pas besoin d’exploit ou de mot de passe administrateur pour s’exécuter. Une fois activé, le script affiche une barre de chargement de style Cloudflare pour vous distraire.
En arrière-plan, quatre composants sont téléchargés et installés. Les trois premiers cherchent vos mots de passe, le trousseau macOS et les portefeuilles de cryptomonnaie. Le dernier est une application de porte dérobée qui permet un accès à distance au Mac.
Le script affiche ensuite une fenêtre de mot de passe qui ressemble exactement à la véritable boîte de dialogue macOS avec votre nom d’utilisateur et le logo Apple. Vous entrez votre mot de passe, et le malware le valide et continue. Si vous annulez, ClickLock réapparaît la prochaine fois que vous vous connectez.
Lors de la prochaine tentative de connexion, le malware adopte des méthodes plus agressives. Presque toutes les applications ouvertes sur votre Mac sont fermées, de sorte que seule la fenêtre de connexion frauduleuse reste visible. Que ce soit le Finder, le Terminal ou votre navigateur, tout se ferme dès que vous l’ouvrez. Cela cesse seulement lorsque vous entrez votre mot de passe.
En même temps, un autre processus du malware supprime les notifications macOS pendant environ six heures. Cela signifie que vous ne recevrez pas d’alertes de sécurité.
Évaluation :
Développeur : Intego
À partir de 2 € par mois
Après avoir entré votre mot de passe
Entrer votre mot de passe Mac ne met pas fin à l’attaque, mais aide celle-ci à se poursuivre. Le malware affichera ensuite une deuxième invite macOS vous demandant d’accorder l’accès au trousseau Chrome. En permettant cela, vous libérez la clé que Chrome utilise pour protéger les mots de passe et les cookies stockés. Cela permet aux attaquants de déchiffrer vos données hors ligne quand cela leur convient.
ClickLock continue alors et cible huit navigateurs différents, plus de trente extensions de portefeuilles de cryptomonnaie, sept gestionnaires de mots de passe et huit portefeuilles autonomes. L’historique des commandes shell et les connexions FTP enregistrées sont également pris en compte.
Toutes les données volées sont emballées dans un fichier ZIP et ensuite envoyées à un bot Telegram contrôlé par l’attaquant. La plupart des composants du malware se suppriment ensuite, en utilisant de fausses horodatages pour cacher les traces. Un composant reste cependant : ClickLock installe une version personnalisée de GSocket, un outil open-source qui se fait passer pour un processus lié à iCloud. Cela donne à l’attaquant une porte dérobée permanente vers votre Mac.
Qui est ciblé par ClickLock ?
Depuis mai 2026, le malware est actif selon des chercheurs. Avec plus de 100 victimes dans 33 pays, plus de la moitié se trouvent en Europe. Les autres attaques ciblent l’Amérique du Nord, le Moyen-Orient et l’Afrique. Bien que le malware cible largement les portefeuilles de cryptomonnaie et les gestionnaires de mots de passe, les détenteurs de cryptomonnaie semblent être la principale cible.
Comment protéger votre Mac contre ClickLock
Apple a récemment ajouté une sécurité supplémentaire à macOS pour ce type d’attaques. macOS Tahoe 26.4 affiche un avertissement lorsque vous collez une commande dans le Terminal.
Cependant, la protection n’est pas infaillible. Elle ne couvre actuellement que l’application Terminal standard, pas les alternatives tierces comme iTerm par exemple, et Apple n’a pas précisé exactement quelles commandes activent la fenêtre contextuelle.

Il est conseillé de ne jamais coller une commande dans le Terminal si un site Web le demande explicitement !
Si votre Mac ferme des applications de manière inattendue et qu’une fenêtre de mot de passe apparaît sans raison, n’entrez rien. Au lieu de cela, maintenez enfoncé le bouton d’alimentation pour éteindre votre Mac de force et démarrez ensuite en mode sans échec pour enquêter sur ce problème.
Installer un antivirus ?
Bien que les Macs soient connus pour leur sécurité renforcée, il est malgré tout judicieux d’installer un antivirus pour plusieurs raisons :
- Protection contre les malwares : Il existe bel et bien des virus et des malwares spécifiquement conçus pour macOS. Un antivirus peut aider à détecter et supprimer ces menaces.
- Prévenir la propagation : Même si un virus n’affecte pas directement macOS, il peut se propager à d’autres appareils de votre réseau, comme des ordinateurs Windows.
- Phishing et ransomware : Un bon antivirus peut aider à détecter les attaques de phishing et les ransomwares, qui sont de plus en plus fréquents.
- Sécurité en temps réel : Les antivirus offrent souvent une protection en temps réel qui détecte les menaces potentielles avant qu’elles ne puissent causer des dégâts.
- Mises à jour et nouvelles menaces : Les cybermenaces évoluent constamment, et un antivirus avec des mises à jour régulières aide à protéger votre système contre de nouvelles menaces.
- Tranquillité d’esprit : Un antivirus offre une couche supplémentaire de protection et vous permet de vous soucier moins de la sécurité de vos données.
En résumé, utiliser un antivirus sur un Mac est une manière judicieuse de protéger votre système contre des risques potentiels.
Pour un antivirus abordable, vous pouvez vous tourner vers Intego. Intego est un développeur d’antivirus spécialement conçu pour macOS. Pour 2 € par mois, vous pouvez protéger votre Mac contre les malwares et vous pouvez essayer gratuitement Intego ONE en premier.
Évaluation :
Développeur : Intego
À partir de 2 € par mois
