的生态系统 Mac电脑 它遇到了一个实力远超它的威胁: MacSync 窃取器一种专门窃取信息并入侵计算机的恶意软件 利用苹果公司自身的可信系统分析显示,与过去那些粗制滥造的病毒截然不同,这款恶意软件伪装成合法可靠的应用程序,拥有有效的开发者签名和经过公证的验证流程,在西班牙和欧洲其他地区也是如此。 针对 Mac 和 Linux 的网络攻击.
在其最新变种中,这一系列恶意代码 它以 Swift 编写的应用程序形式运行,并经过苹果公司的签名和公证。这使得它能够绕过 macOS 的许多初始安全措施,包括 Gatekeeper 和 XProtect 等机制。这一重大突破使得早期检测更加困难,并为……打开了方便之门。 个人和企业数据的悄无声息泄露 无论是在家庭环境还是职业环境中。
MacSync Stealer是什么?它在macOS中是如何演变的?
在他首次亮相时, 该感染依赖于需要用户明确操作的技术。攻击者使用了类似于 ClickFix 的方法,或者在终端中使用经典的“复制粘贴”命令来运行恶意脚本。这种方法需要更多的人工干预,使用户有更多机会察觉到异常,并在损害扩大之前阻止安装。
的分析 Jamf 威胁实验室领先的苹果设备安全实验室对最新版本的情况进行了截然不同的描述。根据他们的报告,MacSync Stealer 已经造成了…… 向更加自动化和无声感染模式迈出一大步尽量减少对受害者的可见迹象,并依靠苹果公司的签名和公证所产生的信任。
诀窍在于,攻击的第一阶段被呈现为…… 该应用程序使用 Swift 开发,拥有合法的开发者 ID、有效的代码签名,并通过了公证。对于操作系统和大多数用户而言,这种组合等同于可靠的软件,但实际上,它是精心设计的感染链中的第一环。
在许多情况下,威胁伪装成…… 消息服务、生产力工具或同步实用程序凭借听起来完全无害的名称、图标和描述,这种伪装进一步降低了最初的怀疑——这在欧洲的办公室、公共管理部门和公司中尤其令人担忧,因为Mac已经成为日常工作工具。

一个绕过 Gatekeeper 并充当 dropper 的 Swift 安装程序
Jamf描述的这场活动表明,威胁的第一部分发挥着……的作用。 用 Swift 编写的滴管这是一个看似合法的安装程序,其真正目的是为恶意代码的下载做好准备,这些恶意代码将从远程服务器下载。最初,此应用程序中包含的 Mach-O 二进制文件…… 它似乎经过签名和公证,并与真实的开发者团队 ID 相关联。因此,它很容易通过初始的Gatekeeper检查。
在分析的案例中,其中一个滴管是作为……分发的。 包含消息传递应用程序名称的 DMG 磁盘映像该安装程序以“zk-call-messenger-installer-3.9.2-lts.dmg”等名称发布,并托管在为此次活动准备的域名上。该安装程序向用户伪装成一款通话和消息工具,以便…… 只需双击即可运行无需经历以往感染的复杂步骤。
即使软件包已签名,在某些情况下,攻击者仍会添加恶意代码。 强制用户右键单击并选择“打开”的说明这是绕过 macOS 额外警告的经典技巧,尤其是在应用并非来自 Mac App Store 的情况下。许多人会忽略这个小细节,但它应该引起警惕,特别是当软件来自不知名的网站时。
用户启动应用程序后,投放器会执行一系列操作。 在进入第二阶段之前,需要进行环境检查。除其他步骤外,它还会验证计算机是否具有稳定的互联网连接,检查某些系统状况,并且在某些情况下,会等待接近最低执行时间的一段时间。 3600秒 这样他们的行为就不会显得过于突然或可疑。
当攻击者设定的条件满足时,程序会连接到…… 远程命令和控制服务器 下载一个编码脚本或有效载荷(通常采用 Base64 编码),其中包含 MacSync Stealer 核心。在此阶段,负责执行以下操作的代码: 窃取信息并保持对被入侵Mac的控制权而初始安装程序只能充当特洛伊木马。

膨胀的 DMG 文件、诱饵文件和下载更改以逃避检测
研究人员最关注的方面之一是……的使用 包含诱饵文件的大型磁盘映像与此安装程序关联的 DMG 文件大约是 25,5 MB对于一个表面上看起来只是简单的即时通讯应用或轻量级工具来说,其使用量异常高。
根据 Jamf Threat Labs 的数据,这一重量是达到的。 在软件包中添加无关文档,例如 PDF 或其他嵌入式文件 这些内容对应用程序的功能没有任何贡献。这些填充内容与实际组件混杂在一起。 这会使防病毒和安全解决方案执行的自动分析变得复杂。必须处理大量数据并区分哪些数据是合法的,哪些数据是不合法的。
挂载磁盘映像并运行应用程序后,投放器会启动一个 本地环境扫描 它会检查从连接性到某些系统参数的所有信息。只有当确认场景合适时,才会联系远程基础设施下载第二个模块。在许多情况下,负载是 它们主要在内存中运行,对磁盘占用空间极小。 并进一步加剧了后续法医检测的复杂性。
第二阶段下载的代码对应于 MacSync 是早期 Mac.c 系列的演变版本。独立调查显示,该代理程序是用 Go 语言开发的,其功能远不止窃取密码,这符合针对 macOS 的其他现代威胁的趋势。
更糟糕的是,攻击者甚至还对他们的攻击进行了微调。 过程中使用的下载命令使用诸如此类的工具 curl 它是通过不太常见的参数组合来实现的——例如,通过分离典型的字符串 -fsSL 在旗帜上 -fL y -sS并纳入以下选项: --noproxy— 目的是为了 基于重复模式的规避检测规则 并提高与服务器连接的可靠性。

从数据窃贼到远程控制平台
MacSync Stealer 的核心功能远不止于基本的信息窃取程序:技术分析表明…… 具备完整指挥控制 (C2) 能力的代理准备好与受影响的团队保持持续沟通,并接收实时指示。
该家族的众多功能中,以下几点尤为突出: 窃取凭证、浏览 cookie、银行卡数据和 加密货币钱包以及窃取攻击者感兴趣的所有类型文件。访问权限 macOS 钥匙串中存储的信息 来自 Safari、Chrome 或 Firefox 等浏览器的数据已经成为金融诈骗活动和商业间谍活动极具吸引力的目标。
另一个敏感点是……的能力 按需安装其他模块这种模块化方法使受感染的团队能够变成一种恶意的“瑞士军刀”:今天可能侧重于收集密码,明天可能侧重于记录击键、加密文件、在企业网络中横向移动或部署新的远程访问工具。
对于西班牙和欧洲其他地区的用户和企业而言,这种从简单的数据窃贼到……的转变 灵活的远程控制平台 这代表风险等级的显著提升。受感染的Mac电脑不再仅仅是一次性的信息窃取来源,而是会成为…… 通往企业网络、云服务或关键系统的网关 设备有权访问的内容。
这种情况与多家网络安全公司观察到的一个更广泛的趋势相符: 针对 macOS 的信息窃取程序和模块化木马持续增加这是由于苹果设备市场份额不断增长以及其用户的经济状况所致,这使得苹果用户成为网络诈骗特别有吸引力的目标。

苹果的回应以及macOS中自动保护的局限性
继 Jamf Threat Labs 和其他安全公司发出警告之后, 苹果公司已撤销与 MacSync Stealer 活动中使用的 Team ID 关联的代码签名证书。通过这项措施,操作系统将停止信任使用该标识符签名的应用程序,并阻止试图使用该标识符分发恶意软件的新版本。
与此同时,该公司也更新了其 内部保护机制,例如 XProtect 和 Gatekeeper。新增了检测规则以及已知哈希值和签名列表。在当前版本的 macOS 中,这些黑名单会在未经用户干预的情况下频繁更新,因此至关重要。 保持系统更新 并应用可用的更新,以受益于这些补丁和改进。
即便如此,专家们仍然坚持认为,MacSync Stealer 案例说明了…… macOS恶意软件的总体趋势攻击者正越来越多地试图 将你的代码编译成经过签名和公证的可执行文件。这样一来,它们看起来就完全合法可信。如果它们做到了这一点,用户收到明确警告的可能性就会大大降低。
Jamf和其他公司的报告强调,即使苹果公司撤销了被盗用的证书, 网络犯罪分子可以注册新的开发者 ID,并重复相同的策略。通过调整一些细节来规避新增规则。这种猫捉老鼠的游戏迫使 macOS 原生防御机制需要额外添加多层防护。
这一背景强化了以下观点: 安全不能仅仅依赖于自动保护措施。尽管 Gatekeeper、XProtect 和公证流程大大提高了安全标准,但像 MacSync Stealer 这样的攻击表明,当有人设法将自己的应用程序插入验证链时,信任机制也可以被用来对付用户。

对西班牙和欧洲Mac用户的影响以及最佳防护实践
Mac 的扩张 在西班牙和欧洲其他地区的办公室、大学和住宅 macOS 已成为犯罪团伙日益青睐的目标。它不再是小众平台:越来越多的组织将 macOS 集成到其基础设施中,使得 MacSync Stealer 等威胁成为该地区的一大难题。
专家建议同时加强技术技能和日常习惯。第一步看似简单却至关重要,那就是: 保持 macOS 和应用程序最新 和表演 定期备份由于苹果经常针对这类威胁引入新的签名和阻止规则,忽略安全更新会给那些已被记录和修补的变种敞开大门。
此外,还强调了以下方面的重要性: 限制软件安装范围,仅允许从 Mac App Store 或知名开发商处安装。即使安装程序看起来经过签名和公证,但正如本案例所示,这种标签已不再是绝对安全的保证。通过电子邮件、即时通讯或不受信任的网站链接下载应用程序会显著增加感染风险。
另一个关键部分是 注意每个应用程序请求的权限。访问钥匙串、用户文档、浏览器历史记录或辅助功能等权限应谨慎授予,尤其是在使用来源不明的免费工具时。许多成功的病毒感染正是利用了这一点。 用户未经审核便自行授予了过多的权限。.
在专业环境中,尤其是在欧盟境内,建议用以下措施来补充苹果公司的防御措施: 专为 macOS 提供的安全解决方案EDR 工具以及清晰的软件下载和安装策略至关重要。这些措施对于受数据保护法规约束的公司尤为重要,因为凭证盗窃或信息泄露事件可能导致处罚和信任危机。

MacSync Stealer 的一切都表明了其影响程度。 Mac恶意软件已不再罕见攻击者依赖于经过签名和公证的可执行文件,利用诱饵文件填充磁盘映像,从远程服务器下载第二阶段有效载荷,并部署能够窃取数据和远程控制计算机的代理。在这种情况下,“Mac 电脑不会感染病毒”的旧观念已经彻底过时,如今的防护措施需要将苹果的原生防御机制与……相结合。 良好的使用习惯和持续的监控 防止我们的计算机成为整个系统中的薄弱环节。