Faça uma verificação gratuita e verifique se o seu computador está infectado.
REMOVER AGORAPara usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.
Que tipo de malware é o ClickLock Stealer?
O ClickLock Stealer é um stealer de informações modular que tem como alvo os utilizadores de macOS. De acordo com uma investigação publicada pela Group-IB, foi descoberto em junho de 2026 com zero deteções iniciais no VirusTotal. Os cibercriminosos distribuem-no através do ClickFix, enganando os utilizadores para que executem um comando no Terminal que instala silenciosamente o malware.
Uma vez ativo, o ClickLock Stealer recolhe palavras-passe, dados do navegador, entradas do Keychain e dados de carteiras de criptomoedas. Também implanta um backdoor que dá aos atacantes acesso remoto persistente ao Mac infetado. Se o ClickLock Stealer for detetado num dispositivo, deve ser removido o mais rapidamente possível.

Visão geral do ClickLock Stealer
O ClickLock Stealer é construído em torno de uma arquitetura modular. Um script orquestrador, entregue através de uma página de verificação falsa, transfere quatro componentes distintos para o Mac. Cada módulo trata de uma tarefa de roubo diferente, e o design modular torna o malware adaptável e mais difícil de detetar, uma vez que cada peça pode ser atualizada de forma independente.
O malware tem como alvo oito navegadores: Chrome, Brave, Edge, Opera, Vivaldi, Arc, Chromium e Firefox. De cada um deles, recolhe credenciais de início de sessão guardadas, cookies, histórico de navegação, favoritos e dados de preenchimento automático. Também extrai a chave Chrome Safe Storage do Keychain do macOS, que utiliza para desencriptar palavras-passe de navegadores armazenadas localmente.
As criptomoedas são um foco principal. O ClickLock Stealer tem como alvo mais de 30 extensões de carteira baseadas em navegador, incluindo MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby e OKX Wallet, em navegadores Chromium e no Firefox. Oito aplicações de carteira para computador também estão no seu âmbito, incluindo Exodus, Atomic Wallet, Bitcoin Core, Electrum, Coinomi e Wasabi Wallet.
Capacidades adicionais
As extensões de gestor de palavras-passe também são alvo. O ClickLock Stealer recolhe dados do Bitwarden, LastPass, 1Password, NordPass, Keeper, Dashlane e Talisman. Ficheiros de histórico de shell, credenciais do FileZilla e ficheiros de chave SSH são recolhidos juntamente com informações básicas do sistema: nome de utilizador, versão do macOS, modelo do CPU, RAM, tamanho do disco e o endereço IP público do dispositivo.
Um componente instala um backdoor baseado na ferramenta open-source GSocket. É executado com o nome iCloud dentro da pasta Library do utilizador e estabelece uma reverse shell para o servidor dos atacantes. Três mecanismos de persistência mantêm-no em execução após reinícios: um LaunchAgent, uma entrada crontab e uma modificação de um ficheiro RC de shell. Ao contrário de outros módulos, este componente não se elimina a si próprio.
O ClickLock Stealer toma medidas ativas para evitar a deteção. Oculta o cursor do Terminal, suprime os alertas de segurança do macOS ao terminar repetidamente o NotificationCenter durante horas, e disfarça os comandos de transferência de payload dentro de texto de aparência aleatória. Vários payloads são canalizados diretamente para o bash sem tocar no disco. A maioria dos módulos elimina-se a si própria após concluir as suas tarefas.
| Nome | malware ClickLock |
| Tipo De Ameaça | Stealer, malware para Mac, vírus para Mac, vírus de roubo de palavras-passe. |
| Nomes De Deteção | Avast (MacOS:Downloader-HT [Drp]), Combo Cleaner (Trojan.MAC.Downloader.52), ESET-NOD32 (OSX/TrojanDownloader.Agent.CY Trojan), Kaspersky (Trojan-PSW.Shell.Agent.i), Symantec (Trojan Horse), Lista Completa (VirusTotal) |
| Sintomas | Os stealers são concebidos para se infiltrarem furtivamente no computador da vítima e permanecerem silenciosos, pelo que não são visíveis sintomas específicos numa máquina infetada. |
| Métodos De Distribuição | ClickFix, engenharia social |
| Danos | Palavras-passe e informações bancárias roubadas, roubo de identidade, perda monetária, sequestro de contas, possíveis infeções adicionais. |
| Remoção do Malware (Windows) |
Para eliminar possíveis infecções por malware, verifique o seu computador com software antivírus legítimo. Os nossos investigadores de segurança recomendam a utilização do Combo Cleaner. Descarregar Combo CleanerO verificador gratuito verifica se o seu computador está infectado. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk. |
Conclusão
O ClickLock Stealer é uma ameaça grave porque tem como alvo palavras-passe, carteiras e dados do Keychain em simultâneo, ao mesmo tempo que suprime ativamente os alertas de segurança que poderiam revelar a sua presença. O seu backdoor GSocket persistente significa que os atacantes podem manter o acesso mesmo depois de os módulos stealer terminarem a execução.
A Group-IB identificou mais de 100 vítimas em 33 países, com mais de metade localizadas na Europa. A campanha parece ter motivação financeira, focando-se em regiões de rendimento elevado onde tanto o uso do macOS como o de criptomoedas são comuns. Se houver razões para acreditar que um Mac está infetado, a remoção deve ser tratada como urgente.
Mais exemplos de malware que tem como alvo o macOS são o ShadeStager, o PamStealer e o Infiniti.
Como é que o ClickLock Stealer se infiltrou no meu dispositivo?
O ClickLock Stealer propaga-se através de uma técnica de engenharia social conhecida como ClickFix. Os utilizadores são direcionados para páginas de verificação falsas, muitas vezes imitando ecrãs de CAPTCHA da Cloudflare, que os instruem a abrir o Terminal e a colar um comando. A execução desse comando inicia a cadeia de infeção, transferindo silenciosamente os componentes do malware para o Mac.
Os iscos ClickFix observados nesta campanha assumem várias formas. Alguns fazem-se passar por verificações de segurança da Cloudflare; outros disfarçam-se de documentação de software legítima ou de publicações da comunidade Apple que sugerem passos de manutenção do Mac. Em cada caso, o objetivo é persuadir o utilizador a executar um comando do Terminal que julga ser inofensivo.
Os payloads são fornecidos a partir de sites WordPress comprometidos. Assim que o script orquestrador é executado, transfere cada um dos módulos do ClickLock Stealer e começa imediatamente a solicitar permissões ao nível do sistema, incluindo o Acesso Total ao Disco. O malware conduz as vítimas passo a passo na concessão desta permissão, abrindo as Definições do Sistema diretamente no painel relevante.
Como evitar malware?
Tenha cuidado com qualquer site, janela pop-up ou publicação online que lhe peça para colar comandos no Terminal, mesmo que a página pareça provir de uma fonte legítima, como um pedido de CAPTCHA, um instalador de software ou um recurso de suporte técnico. Nenhum processo genuíno de verificação ou atualização requer isto. Trate qualquer instrução deste tipo como um sinal de alerta.
Transfira software apenas a partir da Mac App Store ou de sites oficiais de programadores. Evite software pirateado e mantenha o macOS e as aplicações instaladas atualizados. Se o seu computador já estiver infetado, recomendamos executar uma análise com o Combo Cleaner Antivirus para Windows para eliminar automaticamente todas as ameaças.
Iscos ClickFix usados para distribuir o ClickLock Stealer (fonte: group-ib.com):
Remoção automática instantânea do malware:
A remoção manual de ameaças pode ser um processo moroso e complicado que requer conhecimentos informáticos avançados. O Combo Cleaner é uma ferramenta profissional de remoção automática do malware que é recomendada para se livrar do malware. Descarregue-a clicando no botão abaixo:
DESCARREGAR Combo CleanerAo descarregar qualquer software listado no nosso website, concorda com a nossa Política de Privacidade e Termos de Uso. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.
Menu rápido:
- O que é o ClickLock Stealer?
- Remover ficheiros e pastas relacionados com o ClickLock Stealer do OSX.
Remoção de aplicações potencialmente indesejadas:
Remova as aplicações potencialmente indesejadas da sua pasta "Aplicações":

Clique no ícone do Finder. Na janela do Finder, selecione "Aplicações". Na pasta de aplicações, procure por "MPlayerX", "NicePlayer", ou outras aplicações suspeitas e arraste-as para o Lixo. Depois de remover a(s) aplicação(ões) potencialmente indesejada(s) que causam anúncios online, analise o seu Mac em busca de quaisquer componentes indesejados remanescentes.
DESCARREGAR removedor de infeções por malware
Combo Cleaner faz uma verificação se o seu computador estiver infetado. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.
Perguntas Frequentes (FAQ)
O meu dispositivo está infetado com o malware ClickLock Stealer, devo formatar o meu dispositivo de armazenamento para me livrar dele?
A formatação removerá o ClickLock Stealer, mas também apagará todos os dados armazenados no dispositivo. Antes de tomar uma medida tão drástica, é geralmente melhor tentar primeiro uma ferramenta de segurança de confiança, como o Combo Cleaner.
Quais são os maiores problemas que o malware ClickLock Stealer pode causar?
O ClickLock Stealer pode esvaziar carteiras de criptomoedas, expor palavras-passe guardadas, comprometer dados do Keychain e dar aos atacantes acesso remoto persistente através do seu backdoor GSocket. Isto pode resultar em perda financeira, roubo de identidade e apropriação de contas.
Qual é o objetivo do malware ClickLock Stealer?
O ClickLock Stealer foi concebido para roubar dados sensíveis, principalmente conteúdos de carteiras de criptomoedas, credenciais de navegadores e entradas do Keychain. Também instala um backdoor persistente para que os atacantes mantenham o acesso ao Mac infetado após o roubo inicial.
Como é que o malware ClickLock Stealer se infiltrou no meu computador?
O ClickLock Stealer é distribuído através de ClickFix. Um utilizador é redirecionado para uma página de verificação falsa e instruído a colar um comando no Terminal. A execução desse comando transfere e instala o malware no Mac.
O Combo Cleaner irá proteger-me de malware?
Sim, o Combo Cleaner pode detetar e remover a maioria das ameaças. No entanto, as ameaças mais avançadas podem estar bem ocultas no sistema, pelo que é importante executar uma análise completa para garantir a eliminação total.
Partilhar:
Tomas Meskauskas
Pesquisador especialista em segurança, analista profissional de malware
Sou um apaixonado por segurança e tecnologia de computadores. Tenho experiência de mais de 10 anos a trabalhar em diversas empresas relacionadas à resolução de problemas técnicas e segurança na Internet. Tenho trabalhado como autor e editor para PCrisk desde 2010. Siga-me no Twitter e no LinkedIn para manter-se informado sobre as mais recentes ameaças à segurança on-line.
O portal de segurança PCrisk é fornecido pela empresa RCS LT.
Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.
Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.
DoarO portal de segurança PCrisk é fornecido pela empresa RCS LT.
Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.
Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.
Doar



▼ Mostrar comentários