tradingkey.logo
搜尋

Jamf 和 SlowMist 發出警告:新型 MacSync 惡意軟件變種可繞過 macOS 安全防護。

Cryptopolitan2025年12月23日 16:25
facebooktwitterlinkedin

Jamf Threat Labs 在審查其內部 YARA 規則的檢測結果時聲稱,它發現了一個經過簽名和公證的竊取程序,該程序沒有遵循過去常見的執行鏈。. 

根據23pds,這種竊取程序是 MacSync 變種程序的新變種,該變種程序以繞過 macOS 安全機制而聞名。

Slowmist 聲稱用戶信息已被竊取 

Slowmist 的首席信息安全官 23pds 在一篇 X 帖子中聲稱,MacSync 出現了一種新的變種,可以繞過 macOS 的 Gatekeeper 安全系統,並且已經劫持了許多用戶的信息。. 

據 23pds 稱,爲了逃避檢測,該變種病毒採用了文件膨脹、網絡連接驗證和執行後自毀腳本等技術。據稱,它可以竊取敏感數據,例如 iCloud 鑰匙串、瀏覽器密碼和加密錢包。. 

該警告附在 Jamf Threat Labs 的一篇博客文章中,文章稱這並非該實驗室首次與 MacSync 接觸。. 

據報道,這款針對 macOS 的信息竊取惡意軟件最早於 2025 年 4 月以“Mac.C”的名稱出現,由名爲“Mentalpositive”的威脅行爲者開發。不久之後,它更名爲 MacSync,並迅速在網絡犯罪分子中 trac起來。.

爲了保護自己免受其害,請僅從 Mac App Store 或受信任的開發者網站下載應用程序,保持 macOS 和應用程序的更新,使用能夠檢測 macOS 威脅的信譽良好的防病毒/終端安全工具,並對意外的 .dmg 文件或安裝程序保持警惕,尤其是那些聲稱與加密或消息傳遞工具相關的文件或安裝程序。.

是否存在新的MacSync惡意軟件? 

據報道,此次發現的樣本與以往活躍度日益提升的 MacSync Stealer 惡意軟件變種高度相似,但其設計有所改進。它不同於早期主要依賴拖拽到終端或 ClickFix 等技術的 MacSync Stealer 變種,而是採用了一種更具欺騙性、無需用戶干預的攻擊方式。. 

據報道,該樣本以代碼簽名和公證的 Swift 應用程序的形式提供

這樣就無需任何直接的終端交互。相反,投放器會從遠程服務器檢索一個編碼後的腳本,並通過一個用 Swift 編寫的輔助可執行文件來執行它。

Jamf Threat Labs 還觀察到 Odyssey 信息竊取程序在最近的變種中採用了類似的傳播方式。他們驚訝地發現,即使可執行文件已簽名且無需右鍵單擊打開,新樣本中仍然保留了熟悉的右鍵單擊打開指令。.

他們聲稱:“在檢查了通用版本的 Mach-O 二進制文件後,我們確認它既經過代碼簽名又經過公證。簽名與開發者團隊 ID GNJLS3UYZ4 相關聯。”. 

他們確保將代碼目錄哈希值與蘋果公司的撤銷列表進行比對,分析時表示,沒有一個代碼被撤銷。.

另一個值得注意的觀察結果是磁盤映像的大小異常大(25.5MB),他們表示,這似乎是由於應用程序包中嵌入了誘餌文件而導致的。. 

分析時發現,上傳到 VirusTotal 的部分樣本僅被一家殺毒引擎檢測到,而另一些樣本則被多達 13 家殺毒引擎標記。在確認開發者團隊 ID 被用於分發惡意載荷後,Jamf Threat Labs 已將此事報告給蘋果公司。此後,相關證書已被吊銷。.

最聰明的加密貨幣人士已經閱讀了我們的新聞通訊。想加入嗎?加入我們吧。

免責聲明:本網站提供的資訊僅供教育和參考之用,不應視為財務或投資建議。

推薦文章

tradingkey.logo
風險提示:我們的網站和行動應用程式僅提供關於某些投資產品的一般資訊。Finsights 不提供財務建議或對任何投資產品的推薦,且提供此類資訊不應被解釋為 Finsights 提供財務建議或推薦。
投資產品存在重大投資風險,包括可能損失投資的本金,且可能並不適合所有人。投資產品的過去表現並不代表其未來表現。
Finsights 可能允許第三方廣告商或關聯公司在我們的網站或行動應用程式的任何部分放置或投放廣告,並可能根據您與廣告的互動情況獲得報酬。
© 版權所有: FINSIGHTS MEDIA PTE. LTD. 版權所有