一个根本不存在的加密钱包应用,正在被用来偷走Mac里的密码、钱包数据和开发凭证。它的名字叫Toria,你在任何正规渠道都搜不到它,但它在社交媒体上被推广过。
安全研究团队Securelist在2026年9月识别出这条新的攻击链。Kaspersky在一份报告中指出,MacSync这次的变化让它更灵活,也让攻击者有了更多藏身方式——Apple Silicon和Intel Mac都在影响范围内。
![]()
从粘贴命令到编译组件
MacSync是一个快速迭代的macOS信息窃取程序。早先它主要靠让用户往终端里粘贴一段命令来启动,现在这条链路变了。
新的攻击从一个恶意磁盘映像文件开始,它伪装成正常的应用程序。受害者可能通过伪造或破解软件碰到它,其中就包括那个虚构的加密钱包Toria。应用一旦被打开,就能剥离macOS的隔离属性、拉取更多代码,最终装上专门用来偷密码、钱包数据和工作凭证的工具。
研究人员注意到一个明显转向:从脚本为主的投递方式,变成了用Swift和Objective-C编写的编译组件。操作者可以在不同攻击活动之间切换投递方式,并不是每一次MacSync活动都用这条链路。
公共日历成了投递通道
这条攻击链的起点是一个包含应用包的恶意DMG文件。它有两种走法:一种直接在内存里运行编译好的JXA脚本;另一种是加载器经过多个投放器,最后拉下最终组件。两条路最终都会装上窃取工具和远程控制工具。
其中一个加载器会取回一个加密地址,至少在一个案例里,它取回的是一份公开的iCloud日历。事件把命令藏在描述字段里。这些命令会下载一个包含另一个应用的压缩包,去掉它的安全标记,加上临时签名,然后运行它。
一个普通的共享功能,就这样变成了意料之外的恶意软件投递步骤。
后续阶段会解密出一个信息窃取程序和一个后门。临时文件和锁文件用来管理执行过程,完成的模块会抹掉日志和其他痕迹。MacSync还会检测虚拟机、拦截调试器,让调查变得更难,也让被感染设备上的检查更麻烦。
伪装成Finder,靠Git钩子续命
这个恶意程序可以伪装成Finder,并通过LaunchAgent、ZSH启动设置和全局Git钩子保持活跃。它的修复例程会还原文件、压掉启动通知。
这种持久化很关键——删掉最初那个恶意应用,未必等于入侵结束。
基于Swift的窃取程序会弹出一个窗口索要管理员密码,窗口样式会针对它正在模仿的那个应用做定制。受害者输入之后,它会显示一个伪造的"应用已损坏"提示。它通过macOS的认证接口验证密码,而不是用更老的命令行方式。那个提示让安装失败看起来像是正常现象。
它收集的东西包括:
- 浏览器历史、Cookie、保存的登录信息
- 钱包扩展数据、Keychain文件
- Telegram信息和设备详情
- SSH、ZSH、AWS、Kubernetes、Git相关的配置文件和操作历史
最后这一类把触角伸进了软件开发流程。这些文件里可能存着云服务或代码仓库的访问凭证,风险就不止于那一台被感染的Mac了。
后门能替换你的Ledger钱包
后门通过HTTP通信,可以接收命令、上传文件、部署浏览器扩展,或者把一个已安装的Ledger钱包替换成恶意版本。它的实时浏览器功能可能用来拦截浏览器流量,不过研究人员无法确定这个辅助模块的具体用途。
研究人员手上没有那些命令脚本本身。他们也没有公布受害者数量,所以感染规模目前不清楚。
被窃取的浏览器会话、云密钥、SSH设置、源码管理数据和钱包资料,可能暴露个人账户,也可能给犯罪分子提供进入企业环境的路径。
该怎么防
只从经过验证的开发者网站获取软件,避开免费或破解版本。不要绕过macOS的警告,不要把未经验证的命令粘贴进终端,不要批准意料之外的密码弹窗。
团队层面,应该排查陌生的启动项、被改动的Git钩子和可疑的外传上传。如果怀疑已经暴露,隔离这台Mac,吊销会话,然后从一台可信设备上更换凭证。在把Mac重新联网之前,把所有持久化点都检查一遍。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.