的生態系統 Mac電腦 它遇到了一個實力遠遠超越它的威脅: MacSync 竊取器一種專門竊取資訊並入侵電腦的惡意軟體 利用蘋果公司本身的可信任系統分析顯示,與過去那些粗製濫造的病毒截然不同,這款惡意軟體偽裝成合法可靠的應用程序,擁有有效的開發者簽名和經過公證的驗證流程,在西班牙和歐洲其他地區也是如此。 針對 Mac 和 Linux 的網路攻擊.
在其最新變種中,這一系列惡意程式碼 它以 Swift 編寫的應用程式形式運行,並經過蘋果的簽名和公證。這使得它能夠繞過 macOS 的許多初始安全措施,包括 Gatekeeper 和 XProtect 等機制。這項重大突破使得早期偵測更加困難,並為…打開了方便之門。 個人和企業資料的悄無聲息洩露 無論是在家庭環境或職業環境。
MacSync Stealer是什麼?它在macOS中是如何演變的?
在他首次亮相時, 該感染依賴於需要用戶明確操作的技術。攻擊者使用了類似 ClickFix 的方法,或者在終端機中使用經典的「複製貼上」命令來執行惡意腳本。這種方法需要更多的人工幹預,使用戶有更多機會察覺到異常,並在損害擴大之前阻止安裝。
的分析 Jamf 威脅實驗室領先的蘋果設備安全實驗室對最新版本的情況進行了截然不同的描述。根據他們的報告,MacSync Stealer 已經造成了… 朝更加自動化和無聲感染模式邁出一大步盡量減少對受害者的可見跡象,並依靠蘋果公司的簽名和公證所產生的信任。
訣竅在於,攻擊的第一階段被呈現為… 該應用程式使用 Swift 開發,擁有合法的開發者 ID、有效的程式碼簽名,並通過了公證。對於作業系統和大多數用戶而言,這種組合等同於可靠的軟體,但實際上,它是精心設計的感染鏈中的第一環。
在許多情況下,威脅偽裝成… 訊息服務、生產力工具或同步實用程式憑藉聽起來完全無害的名稱、圖標和描述,這種偽裝進一步降低了最初的懷疑——這在歐洲的辦公室、公共管理部門和公司中尤其令人擔憂,因為Mac已經成為日常工作工具。

一個繞過 Gatekeeper 並充當 dropper 的 Swift 安裝程序
Jamf描述的這場活動表明,威脅的第一部分發揮著…的作用。 用 Swift 編寫的滴管這是一個看似合法的安裝程序,其真正目的是為惡意程式碼的下載做好準備,這些惡意程式碼將從遠端伺服器下載。最初,此應用程式中包含的 Mach-O 二進位檔案… 它似乎經過簽名和公證,並與真實的開發者團隊 ID 相關聯。因此,它很容易通過初始的Gatekeeper檢查。
在分析的案例中,其中一個滴管是作為…分發的。 包含訊息傳遞應用程式名稱的 DMG 磁碟映像該安裝程式以「zk-call-messenger-installer-3.9.2-lts.dmg」等名稱發布,並託管在為此活動準備的網域上。該安裝程式向用戶偽裝成一款通話和訊息工具,以便… 只需雙擊即可運行無需經歷以往感染的複雜步驟。
即使軟體包已簽名,在某些情況下,攻擊者仍會添加惡意程式碼。 強制使用者右鍵並選擇“開啟”的說明這是繞過 macOS 額外警告的經典技巧,尤其是在應用程式並非來自 Mac App Store 的情況下。許多人會忽略這個小細節,但它應該引起警惕,特別是當軟體來自不知名的網站時。
使用者啟動應用程式後,投放器會執行一系列操作。 在進入第二階段之前,需要進行環境檢查。除其他步驟外,它還會驗證電腦是否具有穩定的互聯網連接,檢查某些系統狀況,並且在某些情況下,會等待接近最低執行時間的一段時間。 3600秒 這樣他們的行為就不會顯得太突然或可疑。
當攻擊者設定的條件滿足時,程式會連結到… 遠端命令和控制伺服器 下載一個編碼腳本或有效載荷(通常採用 Base64 編碼),其中包含 MacSync Stealer 核心。在此階段,負責執行以下操作的程式碼: 竊取資訊並維持對被入侵Mac的控制權而初始安裝程式只能充當特洛伊木馬。

膨脹的 DMG 檔案、誘餌檔案和下載更改以逃避檢測
研究人員最關注的方面之一是…的使用 包含誘餌檔案的大型磁碟映像與此安裝程式關聯的 DMG 檔案大約是 25,5 MB對於一個表面上看起來只是簡單的即時通訊應用或輕量級工具來說,其使用量異常高。
根據 Jamf Threat Labs 的數據,這重量是達到的。 在軟體包中新增無關文檔,例如 PDF 或其他嵌入式文件 這些內容對應用程式的功能沒有任何貢獻。這些填充內容與實際組件混雜在一起。 這會使防毒和安全解決方案執行的自動分析變得複雜。必須處理大量數據並區分哪些數據是合法的,哪些數據是不合法的。
掛載磁碟映像並運行應用程式後,投放器會啟動一個 本地環境掃描 它會檢查從連接性到某些系統參數的所有資訊。只有當確認場景合適時,才會聯絡遠端基礎架構下載第二個模組。在許多情況下,負載是 它們主要在記憶體中運行,對磁碟佔用空間極小。 並進一步加劇了後續法醫檢測的複雜性。
第二階段下載的程式碼對應 MacSync 是早期 Mac.c 系列的演進版本。獨立調查顯示,該代理程式是用 Go 語言開發的,其功能遠不止於竊取密碼,這符合針對 macOS 的其他現代威脅的趨勢。
更糟的是,攻擊者甚至對他們的攻擊進行了微調。 過程中使用的下載指令使用諸如此類的工具 curl 它是透過不太常見的參數組合來實現的——例如,透過分離典型的字串 -fsSL 在旗幟上 -fL y -sS並納入以下選項: --noproxy— 目的是為了 基於重複模式的規避偵測規則 並提高與伺服器連接的可靠性。

從資料竊賊到遠端控制平台
MacSync Stealer 的核心功能遠不止於基本的資訊竊取程序:技術分析表明… 具備完整指揮控制 (C2) 能力的代理準備好與受影響的團隊保持持續溝通,並接收即時指示。
在家族的眾多功能中,以下幾點尤為突出: 竊取憑證、瀏覽 cookie、銀行卡資料和 加密貨幣錢包以及竊取攻擊者感興趣的所有類型文件。存取權限 macOS 鑰匙圈中儲存的訊息 來自 Safari、Chrome 或 Firefox 等瀏覽器的資料已成為金融詐騙活動和商業間諜活動極具吸引力的目標。
另一個敏感點是…的能力 按需安裝其他模組這種模組化方法使受感染的團隊能夠變成一種惡意的「瑞士軍刀」:今天可能專注於收集密碼,明天可能專注於記錄擊鍵、加密檔案、在企業網路中橫向移動或部署新的遠端存取工具。
對於西班牙和歐洲其他地區的用戶和企業而言,這種從簡單的數據竊賊到…的轉變 靈活的遠端控制平台 這代表風險等級的顯著提升。受感染的Mac電腦不再只是一次性的資訊竊取來源,而是會變成… 通往企業網路、雲端服務或關鍵系統的網關 設備有權存取的內容。
這種情況與多家網路安全公司觀察到的一個更廣泛的趨勢相符: 針對 macOS 的資訊竊取程式和模組化木馬持續增加這是由於蘋果設備市場份額不斷增長以及其用戶的經濟狀況所致,這使得蘋果用戶成為網路詐騙特別有吸引力的目標。

蘋果的回應以及macOS中自動保護的局限性
繼 Jamf Threat Labs 和其他保全公司發出警告之後, 蘋果已撤銷與 MacSync Stealer 活動中使用的 Team ID 關聯的程式碼簽署憑證。透過這項措施,作業系統將停止信任使用該識別碼簽署的應用程序,並阻止試圖使用該識別碼分發惡意軟體的新版本。
同時,該公司也更新了其 內部保護機制,例如 XProtect 和 Gatekeeper。新增了偵測規則以及已知雜湊值和簽章清單。在目前版本的 macOS 中,這些黑名單會在未經使用者乾預的情況下頻繁更新,因此至關重要。 保持系統更新 並應用可用的更新,以受益於這些補丁和改進。
即便如此,專家們仍然堅持認為,MacSync Stealer 案例說明了… macOS惡意軟體的整體趨勢攻擊者正越來越多地試圖 將你的程式碼編譯成經過簽名和公證的可執行檔。這樣一來,它們看起來就完全合法可信。如果它們做到了這一點,用戶收到明確警告的可能性就會大大降低。
Jamf和其他公司的報告強調,即使蘋果公司撤銷了被盜用的證書, 網路犯罪分子可以註冊新的開發者 ID,並重複相同的策略。透過調整一些細節來規避新增規則。這種貓捉老鼠的遊戲迫使 macOS 原生防禦機制需要額外添加多層防護。
這一背景強化了以下觀點: 安全不能僅依賴自動保護措施。儘管 Gatekeeper、XProtect 和公證流程大大提高了安全標準,但像 MacSync Stealer 這樣的攻擊表明,當有人設法將自己的應用程式插入驗證鏈時,信任機制也可以被用來對付用戶。

對西班牙和歐洲Mac用戶的影響以及最佳防護實踐
Mac 的擴張 在西班牙和歐洲其他地區的辦公室、大學和住宅 macOS 已成為犯罪集團日益青睞的目標。它不再是小眾平台:越來越多的組織將 macOS 整合到其基礎設施中,使得 MacSync Stealer 等威脅成為該地區的一大難題。
專家建議同時加強技術技能和日常習慣。第一步看似簡單卻至關重要,那就是: 保持 macOS 和應用程式最新 並執行 定期備份由於蘋果經常針對這類威脅引入新的簽名和阻止規則,因此忽略安全更新會給那些已被記錄和修補的變種敞開大門。
此外,也強調了以下方面的重要性: 限制軟體安裝範圍,僅允許從 Mac App Store 或知名開發商安裝。即使安裝程序看起來經過簽名和公證,但如本案例所示,這種標籤已不再是絕對安全的保證。透過電子郵件、即時通訊或不受信任的網站連結下載應用程式會顯著增加感染風險。
另一個關鍵點是 注意每個應用程式請求的權限。存取鑰匙圈、使用者文件、瀏覽器歷史記錄或輔助功能等權限應謹慎授予,尤其是在使用來源不明的免費工具時。許多成功的病毒感染正是利用了這一點。 使用者未經審核便自行授予了過多的權限。.
在專業環境中,尤其是在歐盟境內,建議用以下措施來補充蘋果公司的防禦措施: 專為 macOS 提供的安全解決方案EDR 工具以及清晰的軟體下載和安裝策略至關重要。這些措施對於受資料保護法規約束的公司尤其重要,因為憑證竊取或資訊外洩事件可能導致處罰和信任危機。

MacSync Stealer 的一切都表明了其影響程度。 Mac惡意軟體已不再罕見攻擊者依賴經過簽署和公證的可執行文件,利用誘餌文件填充磁碟映像,從遠端伺服器下載第二階段有效載荷,並部署能夠竊取資料和遠端控制電腦的代理程式。在這種情況下,「Mac 電腦不會感染病毒」的舊觀念已經徹底過時,如今的防護措施需要將蘋果的原生防禦機制與…結合。 良好的使用習慣和持續的監控 防止我們的電腦成為整個系統中的薄弱環節。