Mac用户正面临一波新的攻击:14款伪装成常见软件的安装包,实际会启动窃取凭据的远程访问木马。这些文件以macOS磁盘映像(DMG)和安装包(PKG)形式分发,为攻击者入侵开发者与求职者的系统提供了又一条路径。
这批恶意软件与长期活跃的Contagious Interview攻击活动有关。该活动中,攻击者伪装成招聘人员,向求职者发送编程测试、代码仓库或软件包。而这一波新攻击把诱饵从常规开发者工作流中移出,藏进了软件安装程序里。
![]()
藏在安装包里的窃密木马
安全研究机构Jamf Threat Labs识别出了这批安装包集群,并将其暂存基础设施与此前的Git钩子(Git hook)和Visual Studio Code任务文件攻击关联起来。最终载荷名为OtterCookie,是一种远程访问木马,能够窃取浏览器和加密货币钱包的凭据、搜索敏感文件并监控剪贴板数据。
风险并不局限于单个假冒下载。用户如果绕过macOS的安全警告,可能在不知情的情况下启动一个诱饵应用,而隐藏程序在后台获取后续攻击阶段。Jamf在分享给Cyber Security News(CSN)的报告中表示,这为操作者提供了获取有价值账户数据的路径,以及在被感染Mac上执行命令的通道。
14款被仿冒的应用清单
这14个样本仿冒的应用包括:The Unarchiver、Presentify、PDFify、Magic Disk Cleaner、Sketch、SiteSucker Pro、RAR Extractor Max、Mp3tag、Mole、HextEdit、Folder Preview Pro、Disk Doctor Pro、ServerCat和Bartender。研究人员发现,这些样本同时存在DMG和PKG两种版本,均缺少有效签名和公证。
在磁盘映像攻击路径中,攻击者修改了应用配置,使用户双击应用包时,一个名为.macos的隐藏可执行文件会运行。它会移除真实应用上的隔离属性,将应用作为诱饵打开,然后联系暂存服务器。这种手法与之前利用编程工作触发恶意软件的Git钩子攻击如出一辙。
PKG安装包路径使用不同的包装方式,但最终到达同一目的地。未签名的安装程序在Application Support目录下放置一个安装前脚本,安装后脚本随后启动它。该脚本获取下一阶段载荷,并尝试清除已安装应用的保护标志。
安全团队应如何应对
隐藏可执行文件针对Intel处理器构建,因此Apple Silicon芯片的Mac需要先安装Rosetta 2才能运行。这一依赖值得注意——研究人员此前曾记录过围绕Rosetta 2设计的x86-64架构macOS恶意软件投放,但这并不减少攻击对受害者交互的需求。
安全团队应将主动投递的面试软件报告视为潜在安全事件,尤其是当对方要求求职者关闭安全防护、运行终端命令或从非正常分发渠道安装软件包时,更应提高警惕。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.