网易首页 > 网易号 > 正文 申请入驻

Cloudflare验证码被山寨:3.2万Mac用户差点把密码交

0
分享至


去年第四季度,Malwarebytes的威胁狩猎团队在例行扫描中发现了一个异常信号:一批从未见过的macOS二进制文件正在通过非常规渠道传播。当时他们内部代号为"NukeChain",没人想到这会揭开一场针对Mac用户的大规模钓鱼行动。

就在团队准备公开披露的前几天,意外发生了。攻击者的运营后台突然暴露在公网上——这个低级失误让分析师们第一次看到了控制面板的真容,也确认了 malware 的正式名称:Infiniti Stealer。

这不是某个脚本小子的业余作品。从后台结构来看,这是一场有组织、持续运营的针对性行动,目标明确指向macOS用户群体。

ClickFix:一个被低估的社会工程陷阱

Infiniti Stealer的核心武器叫ClickFix,翻译过来就是"点击修复"。这个名字听起来像某种系统工具,实则是钓鱼界的老把戏——诱导用户亲手执行恶意命令。

攻击流程设计得相当精巧。用户被引流到域名update-check[.]com,映入眼帘的是一个几乎以假乱真的Cloudflare人机验证页面。界面、配色、字体、甚至加载动画,都和正版相差无几。

页面中央只有一个简单的指令:打开终端(Terminal),粘贴下方代码,按回车。

对普通用户来说,这步操作毫无违和感。毕竟,哪个没遇到过"验证你是人类"的弹窗?但这一次,按下回车的瞬间,感染链就启动了。

整个过程中没有漏洞利用,没有恶意下载,没有钓鱼附件。攻击者赌的就是用户对"验证码"三个字的条件反射式信任。这种信任一旦被利用,macOS内置的安全机制形同虚设——因为命令是用户自己输入的。


Malwarebytes在分析报告中指出,这是首个被完整记录的macOS攻击案例,将ClickFix投递方式与Nuitka编译的Python窃取器结合使用。技术组合的新颖性,让传统安全软件的检测难度大幅提升。

三阶段渗透:从终端到Keychain的完整路径

Infiniti Stealer的执行分为三个明确阶段,每个阶段都针对macOS的特性做了优化。

第一阶段是Bash投放脚本。Malwarebytes发现这个脚本使用了与早期macOS窃取器MacSync相同的模板,暗示背后可能存在共享的恶意软件生成工具。脚本的功能很直接:解码内嵌的载荷,将下一阶段二进制文件写入/tmp目录,移除macOS的隔离属性(quarantine),然后用nohup命令静默运行。

收尾动作同样干净。脚本自我删除,同时通过AppleScript关闭终端窗口。受害者屏幕上不会留下任何异常痕迹,仿佛刚才只是进行了一次普通的系统更新。

第二阶段交付的是一个约8.6 MB的Apple Silicon Mach-O二进制文件。这里用到了Nuitka编译器的onefile模式——与更常见的PyInstaller不同,Nuitka将Python源码直接编译为C代码,生成的可执行文件体积更小、运行更快,更重要的是静态分析难度显著增加。

第三阶段是载荷的核心功能模块。Infiniti Stealer在这个阶段的野心暴露无遗:遍历Chromium系浏览器和Firefox的登录数据库,导出macOS Keychain中的密钥条目,扫描本地加密货币钱包文件,执行期间定时截屏,甚至从.env等开发者配置文件中提取明文密钥。

所有窃取的数据通过HTTP POST请求发往远程服务器。上传完成后,攻击者的Telegram账号会立即收到推送通知——整个流程的自动化程度,堪比正规的SaaS服务。

Mac安全的神话与现实


Infiniti Stealer的出现,戳破了一个流传多年的市场叙事:Mac不需要杀毒软件。

这个叙事的形成有其历史原因。macOS基于Unix的权限架构、Gatekeeper的代码签名验证、以及相对较小的市场份额,确实让Mac在传统病毒传播链中处于边缘位置。但"边缘"不等于"免疫",尤其是在社会工程攻击面前。

ClickFix模式的可怕之处在于,它完全绕过了技术防护层。Gatekeeper检查的是软件来源,但用户亲手在终端输入的命令不在其监管范围内。XProtect扫描的是已知恶意签名,但Nuitka编译的二进制文件每次都是全新形态。

Malwarebytes的分析师在报告中提到了一个细节:Infiniti Stealer的后台暴露期间,他们观察到活跃的任务配置和实时受害数据。这意味着攻击并非广撒网式的批量投递,而是针对特定人群的精准运营。

update-check[.]com这个域名的选择也值得玩味。它模仿的是软件更新检查的典型命名习惯,对习惯定期维护系统的Mac用户来说,几乎不会产生警觉。

从攻击者的运营面板来看,Infiniti Stealer的开发者对macOS生态有相当深入的理解。Keychain的访问逻辑、浏览器数据库的存储路径、甚至开发者常用的.env文件习惯,都被纳入了窃取清单。这种针对性,远非跨平台通用木马所能比拟。

加密货币钱包的专项窃取功能,则揭示了目标用户的画像特征。结合Telegram即时通知的设计,攻击者显然追求快速变现——钱包凭证的时效性以小时计算,延迟发现就意味着资产转移。

截屏功能的加入更有深意。它不仅能捕获二次验证的实时界面,还能记录受害者的操作习惯,为后续钓鱼迭代提供素材。这种数据驱动的攻击优化,在传统macOS恶意软件中极为罕见。

Malwarebytes在报告结尾披露了一个未公开的数字:后台暴露期间,他们追踪到的潜在受害设备标识超过3.2万个。考虑到这只是运营周期中的一个切片,实际影响范围可能更大。

苹果在2024年加强了macOS的终端安全提示,但ClickFix攻击的本质决定了,弹窗警告的效果有限——用户已经习惯了"验证流程需要特殊权限"的叙事。当钓鱼页面完美复刻了Cloudflare的品牌视觉时,认知层面的防线比技术层面更难构筑。

Infiniti Stealer的控制面板目前已被下线,但ClickFix的投递模板和Nuitka的编译方案都是公开可复用的。下一个变种会以什么身份出现?仿造的Google登录页,还是伪装的Xcode许可协议?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
必须给中国个交代,解放军重磅发声,航母随时前出,休想蒙混过关

必须给中国个交代,解放军重磅发声,航母随时前出,休想蒙混过关

李健政观察
2026-03-28 12:51:04
意甲女主播秀脚法惊艳全场,网友:比罗马球员强多了

意甲女主播秀脚法惊艳全场,网友:比罗马球员强多了

乐道足球
2026-03-28 12:57:54
台湾地区,长期阻碍中国统一就是马英九。这个人非常之狡猾!

台湾地区,长期阻碍中国统一就是马英九。这个人非常之狡猾!

安安说
2026-03-28 11:40:47
丧夫仅5个月,49岁翁帆突传“喜讯”高调露面,状态好到出人意料

丧夫仅5个月,49岁翁帆突传“喜讯”高调露面,状态好到出人意料

冷紫葉
2026-03-24 19:12:36
于东来牵手妻子登山,不坐豪车不请保镖,怀里的老婆才是真宝藏

于东来牵手妻子登山,不坐豪车不请保镖,怀里的老婆才是真宝藏

嘴角上翘的弧度
2026-03-22 07:26:47
士兵当将军有多难?四川阿坝5000人参加红军,仅1人55年获大校衔

士兵当将军有多难?四川阿坝5000人参加红军,仅1人55年获大校衔

兴趣知识
2026-03-26 14:01:20
中方拒绝出席G7峰会,法国威胁上了:中国面临欧洲市场关闭的风险

中方拒绝出席G7峰会,法国威胁上了:中国面临欧洲市场关闭的风险

共工之锚
2026-03-28 00:29:53
女生要主动起来跟想象中完全不一样!网友:让我递毛巾 瞬间开窍了

女生要主动起来跟想象中完全不一样!网友:让我递毛巾 瞬间开窍了

另子维爱读史
2026-01-26 18:39:06
重磅!正式官宣!中科院分区表退出历史舞台!

重磅!正式官宣!中科院分区表退出历史舞台!

BioPeers
2026-03-28 06:57:34
风向变了!美国科技巨头纷纷表态,外媒:中国已经不愿意买了!

风向变了!美国科技巨头纷纷表态,外媒:中国已经不愿意买了!

王嚾晓
2026-03-28 17:10:41
周杰伦继续割韭菜!网友一针见血:他唯一和华流关系最大的是割大陆韭菜

周杰伦继续割韭菜!网友一针见血:他唯一和华流关系最大的是割大陆韭菜

爆角追踪
2026-03-26 08:56:24
张庆鹏或下课!北控三大热门新帅曝光,谁能即插即用止住颓势

张庆鹏或下课!北控三大热门新帅曝光,谁能即插即用止住颓势

体育见习官
2026-03-28 17:55:54
孩子生病后买彩票中500万妈妈发声:孩子生病后家庭开支剧增,想着万一中奖能贴补点家用

孩子生病后买彩票中500万妈妈发声:孩子生病后家庭开支剧增,想着万一中奖能贴补点家用

观威海
2026-03-27 09:27:12
张雪峰猝逝后,2万家长抢购的17999元志愿卡谁来填?

张雪峰猝逝后,2万家长抢购的17999元志愿卡谁来填?

薛定谔的BUG
2026-03-28 12:04:50
贝克汉姆10亿美元球场将完工!2.6万粉色座椅,老婆维多利亚狂赞

贝克汉姆10亿美元球场将完工!2.6万粉色座椅,老婆维多利亚狂赞

仰卧撑FTUer
2026-03-27 12:35:04
“电子垃圾三件套”:收割中国男人的“智商税”?别再欺负男性了

“电子垃圾三件套”:收割中国男人的“智商税”?别再欺负男性了

有范又有料
2026-03-27 19:04:15
终于明白为啥大家都换苹果了,这5个核心优势,用过就再也回不去

终于明白为啥大家都换苹果了,这5个核心优势,用过就再也回不去

复转这些年
2026-03-15 23:05:42
普通人一生的存款标准

普通人一生的存款标准

捣蛋窝
2026-03-21 11:14:00
大衣哥直播在线人数4万,2岁孙子意外出镜,长得越来越不像朱小伟

大衣哥直播在线人数4万,2岁孙子意外出镜,长得越来越不像朱小伟

东方不败然多多
2026-03-28 14:42:17
我做风水先生40年,如今金盆洗手,有些实话不说,到死都闭不上眼

我做风水先生40年,如今金盆洗手,有些实话不说,到死都闭不上眼

千秋文化
2026-03-20 20:36:55
2026-03-28 18:47:00
我是一个养虾人
我是一个养虾人
有态度网友ytd
352文章数 0关注度
往期回顾 全部

科技要闻

遭中国学界"拉黑"后,这家AI顶会低头道歉

头条要闻

特朗普:北约没支持美打击伊朗 美国以后也不会帮北约

头条要闻

特朗普:北约没支持美打击伊朗 美国以后也不会帮北约

体育要闻

“我是全家最差劲的运动员”

娱乐要闻

王一博改名上热搜!个人时代正式开启!

财经要闻

卧底"科技与狠活"培训:化工调味剂泛滥

汽车要闻

置换补贴价4.28万起 第五代宏光MINIEV正式上市

态度原创

手机
亲子
健康
公开课
军事航空

手机要闻

天玑9500至尊版4月擂台:一加Ace6至尊版与红米K90至尊版,怎么选

亲子要闻

爱玩沙子是孩子的天性,这套#太空沙玩具 在家就能实现玩沙子的快乐,关键比去游乐场玩干净卫生。#儿童玩...

干细胞抗衰4大误区,90%的人都中招

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

美军中东基地损失最新披露

无障碍浏览 进入关怀版