Jamf 和 SlowMist 發出警告:新型 MacSync 惡意軟件變種可繞過 macOS 安全防護。
Jamf Threat Labs 在審查其內部 YARA 規則的檢測結果時聲稱,它發現了一個經過簽名和公證的竊取程序,該程序沒有遵循過去常見的執行鏈。.
根據23pds,這種竊取程序是 MacSync 變種程序的新變種,該變種程序以繞過 macOS 安全機制而聞名。
Slowmist 聲稱用戶信息已被竊取
Slowmist 的首席信息安全官 23pds 在一篇 X 帖子中聲稱,MacSync 出現了一種新的變種,可以繞過 macOS 的 Gatekeeper 安全系統,並且已經劫持了許多用戶的信息。.
據 23pds 稱,爲了逃避檢測,該變種病毒採用了文件膨脹、網絡連接驗證和執行後自毀腳本等技術。據稱,它可以竊取敏感數據,例如 iCloud 鑰匙串、瀏覽器密碼和加密錢包。.
該警告附在 Jamf Threat Labs 的一篇博客文章中,文章稱這並非該實驗室首次與 MacSync 接觸。.
據報道,這款針對 macOS 的信息竊取惡意軟件最早於 2025 年 4 月以“Mac.C”的名稱出現,由名爲“Mentalpositive”的威脅行爲者開發。不久之後,它更名爲 MacSync,並迅速在網絡犯罪分子中 trac起來。.
爲了保護自己免受其害,請僅從 Mac App Store 或受信任的開發者網站下載應用程序,保持 macOS 和應用程序的更新,使用能夠檢測 macOS 威脅的信譽良好的防病毒/終端安全工具,並對意外的 .dmg 文件或安裝程序保持警惕,尤其是那些聲稱與加密或消息傳遞工具相關的文件或安裝程序。.
是否存在新的MacSync惡意軟件?
據報道,此次發現的樣本與以往活躍度日益提升的 MacSync Stealer 惡意軟件變種高度相似,但其設計有所改進。它不同於早期主要依賴拖拽到終端或 ClickFix 等技術的 MacSync Stealer 變種,而是採用了一種更具欺騙性、無需用戶干預的攻擊方式。.
據報道,該樣本以代碼簽名和公證的 Swift 應用程序的形式提供
這樣就無需任何直接的終端交互。相反,投放器會從遠程服務器檢索一個編碼後的腳本,並通過一個用 Swift 編寫的輔助可執行文件來執行它。
Jamf Threat Labs 還觀察到 Odyssey 信息竊取程序在最近的變種中採用了類似的傳播方式。他們驚訝地發現,即使可執行文件已簽名且無需右鍵單擊打開,新樣本中仍然保留了熟悉的右鍵單擊打開指令。.
他們聲稱:“在檢查了通用版本的 Mach-O 二進制文件後,我們確認它既經過代碼簽名又經過公證。簽名與開發者團隊 ID GNJLS3UYZ4 相關聯。”.
他們確保將代碼目錄哈希值與蘋果公司的撤銷列表進行比對,分析時表示,沒有一個代碼被撤銷。.
另一個值得注意的觀察結果是磁盤映像的大小異常大(25.5MB),他們表示,這似乎是由於應用程序包中嵌入了誘餌文件而導致的。.
分析時發現,上傳到 VirusTotal 的部分樣本僅被一家殺毒引擎檢測到,而另一些樣本則被多達 13 家殺毒引擎標記。在確認開發者團隊 ID 被用於分發惡意載荷後,Jamf Threat Labs 已將此事報告給蘋果公司。此後,相關證書已被吊銷。.
最聰明的加密貨幣人士已經閱讀了我們的新聞通訊。想加入嗎?加入我們吧。








