一份最新安全报告揭示,与朝鲜有关联的攻击者正在利用伪装成 macOS 系统更新页面的恶意广告,向苹果电脑用户投放能够窃取加密货币的复杂木马。该窃密组件专门瞄准多达 157 种加密货币钱包,并配套植入一个恶意 Chrome 浏览器扩展,为攻击者打开持续窃取数字资产的通道。
这次攻击被归为“传染式面试”行动的新变种。AllSecure 公司的分析人员指出,整条攻击链的设计刻意制造恐慌:用户一旦点击搜索引擎中的赞助结果,浏览器立即切至全屏,显示一套虚假的 macOS 重启与更新进度画面,同时电脑看似卡死或正在重启。在这种高度逼真的假象下,受害者很容易在慌乱中遵从页面上出现的奇怪提示。
![]()
假更新序列的套路被业内称为 ClickFix。页面在后台偷偷将一条攻击指令复制到系统剪贴板,等到虚假更新完成,便会弹出要求用户打开终端并粘贴执行命令的指引。AllSecure 向 The Hacker News 证实:“这一系列体验就是为了诱发恐慌。电脑看起来像宕机或正在重启,用户会相信系统真的出了故障,从而执行他们在正常情况下会觉得可疑的操作。”
值得注意的是,攻击者对同一设备的反复测试做了防护。安全研究员尝试重现这一感染流程时,并未再次触发相同的恶意行为,说明激活机制是一次性且带有条件限制的,这无疑增加了取证和追踪的难度。
此次攻击中最具韧性的设计,是把命令与控制服务器地址藏在以太坊智能合约里。后门运行后会读取合约中的特定字段来解析出真正的控制端地址,这种手法被称为 EtherHiding。即便是网络中常见的域名封堵或 IP 拉黑措施,也很难打断这类依托区块链的 C2 通道。此前,朝鲜背景的黑客组织在“传染式面试”相关的其他行动中就已采用过 EtherHiding,此次再度沿用,意图很明确:打造一个难以被摧毁的远程控制基础。
在终端中粘贴的是一条 curl 命令。它从远程下载下一阶段的 Node.js 后门,后者通过写入 LaunchAgent 确保每次开机都能自动重启。随后,后门立即调取以太坊合约获取 C2 地址,并设定每五分钟与服务器保持心跳,随时准备接收和执行任意的 JavaScript 代码。这赋予了攻击者高度的灵活性,可根据需要下发新的模块或调整窃密目标。
核心窃密载荷被分成两个部分释放。其一是一个专门针对 157 种加密货币钱包的信息窃取器,能够从本地存储、钱包扩展以及相关配置文件里搜刮私钥、助记词等关键资产信息。另一个则是恶意 Chrome 扩展,它被预先配置成可以监控浏览活动、截取敏感数据,甚至可能在受害者访问交易所页面时篡改交易地址。两者搭配,几乎覆盖了从冷钱包文件到热钱包交互的多种攻击面。
和以往“传染式面试”系列行动常见的路数相比,这一轮攻击的入口有了明显变化。此前,该组织频繁伪装成招聘人员,通过 LinkedIn 等平台发送虚假工作邀请,或者以视频面试、编程测试为由诱导目标安装木马。而这一次,攻击者选择了一条更直接的途径——投毒搜索引擎的结果。在 AllSecure 记录的案例里,受害者只是在网上搜索“电泳仪”这类实验设备,点开了一条看似正常的产品赞助链接,浏览器加载页面的一瞬间,整套恶意逻辑就已全量触发,不给受害者任何反应窗口。
全屏伪造系统更新的手法,本质上是利用普通使用者对操作系统信息的信任。当屏幕被占据、鼠标和键盘看似无响应时,即使是一个要求打开终端的奇怪指令,也会因为“系统正在修复中”的假情境而变得似乎合理。这正是此次攻击设计的高明之处——不依赖零日漏洞,也不编写复杂的漏洞利用代码,而是纯粹通过社会工程学和精心编排的视觉假象,完成从广告点击到代码执行的全过程。
此外,植入的 Node.js 后门并不只是简单的回连木马。它通过合约解析的方式获取 C2 地址,意味着即便单台控制服务器被关闭,攻击者只需更新以太坊合约上的记录,就能让所有已感染的主机自动切换到新的控制端。这种去中心化的抗打击设计,加上每五分钟准时打卡的机制,使防守方很难在短时间内彻底清除威胁。AllSecure 目前未披露受感染设备的具体数量,但指出这种可攻击 157 种钱包的窃取模块一旦成功运行,被盗资产极难追回。
结合近期朝鲜关联黑客不断通过恶意广告、假冒更新、供应链污染等多种手段渗透 macOS 生态的趋势,普通用户需要重新审视自己对系统提示的信任边界。如果在使用过程中突然遇到全屏显示的陌生升级界面,尤其是要求手动打开终端执行命令的情况,应当立即强制退出浏览器并断开网络,而不是按照屏幕上的提示继续操作。安全专家建议,除了常规的防火墙和防病毒策略外,对从搜索引擎点开的赞助结果保持警惕、关闭浏览器的自动下载权限、以及在终端中不执行任何不确定的命令,都能在很大程度上阻断此类 ClickFix 攻击。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.