Barnaamij cusub oo ah nooca xada xogta oo soo weeraray nidaamka macOS laguna magacaabo ClickLock ayaa la ogaaday in uu xirayo barnaamijyada muhiimka ah ee kombuyuutarka, si uu dadka ugu qasbo in ay bixiyaan furayaashooda sirta ah. Cilmi-baarayaal ka tirsan shirkadda Group-IB ayaa sheegay in barnaamijkan khatarta ah loo sameeyay in uu xado lacagaha loo yaqaan cryptocurrency, xogta lagu kaydiyo barnaamijyada maamula furayaasha, xogta daalacashada internet-ka, iyo xogta aqoonsiga ee macOS. Intaas waxaa dheer, barnaamijkan ayaa kombuyuutarka ku rakibaya waddo qarsoodi ah oo u oggolaanaysa in dambiilayaashu ay mar walba maamuli karaan nidaamka la weeraray. Cilmi-baarayaasha ayaa markii ugu horreysay barnaamijkan ku arkay madasha VirusTotal, halkaas oo la geliyay 9-kii bishii June. Sida lagu sheegay warbixinta Group-IB, xilligaas dhammaan shirkadaha amniga ee ku sugan madashaas ma aysan ogaan karin khatarta barnaamijkan. Baaritaanno dheeraad ah oo la sameeyay ayaa muujiyay in barnaamijkan xaasidka ah uu illaa bishii May ku dhacay ugu yaraan 100 kombuyuutar oo ku kala yaalla 33 waddan, taas oo muujinaysa in uu yahay olole si firfircoon u faafaya. Qaabka uu barnaamijkan ku galo kombuyuutarka ayaa inta badan ka bilowda khiyaano loo yaqaan ClickFix. Dadka la bartilmaameedsanayo ayaa lagu siiyaa amar ah in ay koobiyeeyaan koodh khatar ah, kadibna ay ku dajiyaan barnaamijka Terminal ee ku jira macOS. Tallaabadan ayaa soo saaraysa shaashad been abuur ah oo u eg midda Cloudflare ee lagu xaqiijiyo in isticmaaluhu yahay qof bini'aadam ah. Inta uu qofku sugayo, barnaamijku wuxuu joojinayaa shaqada kiiboodhka, wuxuu qarinayaa calaamadda Terminal-ka, isaga oo si hoose ula soo degaya qaybihiisa xogta xada. Sidoo kale, wuxuu muddo lix saacadood ah xannibayaa qaybta ogeysiiska ee macOS (NotificationCenter), si aan qofka loo siin wax digniin ah oo kashifi karta weerarka. Sida ay sheegtay Group-IB, barnaamijka ClickLock uma baahna nidaamyo adag ama in uu helo oggolaansho maamul si uu u shaqeeyo. Taa beddelkeeda, wuxuu hadafkiisa ku gaaraa isaga oo adeegsanaya hababka cilmi-nafsiga iyo in uu qofka ku qasbo in uu sameeyo falal isdaba-joog ah. Ugu horreyn, barnaamijku wuxuu soo bandhigayaa shaashad been abuur ah oo weydiisanaysa qofka furaha sirta ah ee macOS, taas oo muujinaysa magaca saxda ah ee qofka iyo calaamadda Apple. Haddii uu qofku diido oo uu xiro shaashaddaas, barnaamijka ayaa isku xiraya nidaamka isaga oo adeegsanaya laba fayl oo loo yaqaan LaunchAgents—kuwaas oo kala ah com.authirity.plist iyo com.chromer.plist—wuxuuna isu diyaarinayaa in uu weerarka dhabta ah qaado marka xigta ee uu qofku kombuyuutarka shido. Marka uu qofku dib u soo galo kombuyuutarkiisa, qaybta xadda furayaasha ayaa bilaabaysa in ay xirto barnaamijyada si isdaba-joog ah. 210-kii millisecond kasta, barnaamijku wuxuu si qasab ah u xirayaa barnaamijyada aasaasiga ah ee kombuyuutarka, sida Finder, Dock, Terminal, Activity Monitor, Console, System Settings, Spotlight, iyo daalacashada internet-ka ee furan. Shaashadda ayaa muujinaysa oo kaliya codsiga furaha sirta ah, taas oo gebi ahaanba xannibaysa isticmaalka kombuyuutarka ilaa uu qofku ka bixiyo furahiisa. Nidaamkan adag ayaa loo qorsheeyay in uu socdo 300,000 oo ilbiriqsi, taas oo u dhiganta ku dhawaad 83 saacadood. LaunchAgent-ka labaad ayaa isna wada nidaam kale oo diiradda saaraya xogta daalacashada internet-ka. Nidaamkan ayaa sidoo kale xiraya barnaamijyada isaga oo si isdaba-joog ah u weydiisanaya oggolaanshaha Keychain isaga oo isticmaalaya fariin sax ah oo ka timaada nidaamka. Ujeeddada ayaa ah in la helo oggolaansho lagu galo furaha kaydinta ee Chrome (Safe Storage key), kaas oo u oggolaanaya dambiilayaasha in ay akhriyaan furayaasha sirta ah, cookies-ka, iyo xogta si toos ah loo buuxiyo ee ku kaydsan daalacashada Chromium. Fariintan labaad ayaa soo noqnoqonaysa 200-kii millisecond kasta, waxaana loo qorsheeyay in ay socoto ku dhawaad 35 maalmood. Marka xogta la ururiyo, iyo diiwaanka xogta, waxaa la isugu geynayaa fayl ZIP ah. Barnaamijka ayaa markaas xogtan u diraya dambiilayaasha isaga oo adeegsanaya Telegram Bot API. Faylasha ka weyn 40 MB ayaa loo qaybinayaa qaybo yaryar, iyada oo la sameeyay nidaam dib u bilaabaya dirista haddii uu internet-ku go'o. In kasta oo qaybaha ugu muhiimsan ee xada xogta ay is tirtiraan marka ay shaqadooda dhameeyaan si aan raad loogu reebin, ClickLock wuxuu kombuyuutarka kaga tagayaa nooc wax laga beddelay oo ah barnaamijka GSocket. Qaybtan ayaa u shaqaynaysa sidii waddo qarsoodi ah oo joogto ah, taas oo booskeeda ku adkaysanaysa LaunchAgents, fariimaha crontab, iyo isbeddello lagu sameeyo faylasha qaabeynta shell-ka. Group-IB ayaa ka digtay in inkasta oo barnaamijkan uu isticmaalo ciwaanno internet oo sax ah si uu isu qariyo, haddana xirista isdaba-joogga ah ee barnaamijyada iyo xogta loo dirayo Telegram ay yihiin waxyaabo ay ogaan karaan qalabka amniga. Isticmaalayaasha ayaa lagula talinayaa in aysan waligood Terminal-ka ku dajin koodh aysan aqoonin. Haddii uu kombuyuutarku xannibmo oo uu si isdaba-joog ah u weydiiyo furaha sirta ah, waa in qofku uu si qasab ah u damiyo isaga oo haya batoonka dabka, kadibna uu ku shido habka Safe Mode si uu u badbaadiyo nidaamka. Kombuyuutarrada ay samayso shirkadda Apple ayaa si weyn looga isticmaalaa xafiisyada shirkadaha teknolojiyadda iyo kuwa naqshadeynta ee ku yaalla magaalooyinka Hargeysa, Muqdisho iyo Jabuuti. Isticmaalayaasha ku tiirsan MacBooks waa in ay si weyn uga taxaddaraan webseyt kasta oo faraya in ay furaan barnaamijka Terminal si ay koodh ugu dajiyaan, maadaama arrintan ay keeni karto in la xado xogta xasaasiga ah ee shaqada iyo lacagaha dhijitaalka ah, taas oo qofka ku qasbaysa in uu kombuyuutarka ku shido habka Safe Mode si uu dhibaatada u xaliyo.