近日安全社區分享了一條重要預警:活躍在macOS平台的MacSync Stealer惡意軟件已經完成了一次相當隱蔽的技術升級。



從前期那些低階的"拖拽到終端"、"ClickFix"誘導手法,這次進化到了正兒八經的代碼籤名+蘋果公證(notarized)Swift應用程序。看起來就像個正規軟件,因爲它在蘋果的防護框架下獲得了更高的"可信度"——這才是最危險的地方。

更棘手的是傳播方式也變聰明了。惡意軟件化身爲zk-call-messenger-installer-3.9.2-lts.dmg文件在流傳,僞裝成即時通訊工具吸引你下載。而且新版本特別狡猾——根本不需要用戶去終端裏敲命令,所有髒活都由內置的Swift輔助程序搞定,直接從遠程服務器拉取腳本執行,完成數據竊取。

安全研究人員指出,該樣本的開發者團隊ID爲GNJLS3UYZ4,相關哈希目前還沒被蘋果吊銷。這意味着在默認的macOS安全機制下,它能輕鬆繞過大多數用戶的警惕。樣本還特別會障眼法——DMG文件體積出奇地大,裏面塞滿了LibreOffice相關的PDF文件作掩護。

已有用戶因此丟失資產。macOS用戶們還是別掉以輕心,下載應用的時候多想一秒。
查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 5
  • 轉發
  • 分享
留言
0/400
The Memefathervip
· 2025-12-25 23:43
苹果公证都能骗过?这帮黑客的技术栈真的越来越离谱了 --- mac用户又要遭殃,这次还伪装成即时通讯工具,谁能想到啊 --- 直接从服务器拉脚本执行,根本不用敲终端命令了,这才是真正的恐怖 --- dmg文件里塞liboffice当掩护,这障眼法有点东西 --- 吊销都没吊销,苹果的审核能力真是堪忧啊 --- 资产都丢了才来预警,有点晚吧各位 --- 看起来正规软件的恶意软件才最狠,谁敢点啊 --- 这团队ID都被扒出来了,还在活跃?离谱 --- mac真的是越来越成为黑客的游乐场了
回復0
FadCatchervip
· 2025-12-24 15:44
又是這套路,蘋果公證都能被繞過?那我的資產還安全嗎
查看原文回復0
链上福尔摩斯妹vip
· 2025-12-23 07:57
據我分析,這玩意兒現在真敢玩了——直接拿蘋果的公證背書來裝正經,這比裸奔詐騙還狠啊 喫瓜羣衆們注意,錢包不是只在鏈上有風險,你的Mac也得防着點,尤其那些看起來特別"正統"的應用,往往才是最能騙人的 GNJLS3UYZ4這個team ID要牢記,風險提示:下載之前先搜一下,別圖快
查看原文回復0
not_your_keysvip
· 2025-12-23 07:50
蘋果籤名都不安全了,這誰特麼防得住啊 --- 又是一套僞裝成通訊軟件的東西,老套路了但確實狠 --- Swift寫的惡意軟件?技術含量上升了屬於是 --- dmg文件塞LibreOffice當掩護?這邏輯也太清奇 --- 資產被盜這塊真繃不住,還是得自己長點心眼 --- 代碼籤名被繞過這事兒說明啥,蘋果這防護也就那樣唄 --- zk-call那個文件名起得可真敷衍,誰會真的信這是通訊工具 --- GNJLS3UYZ4這團隊號應該被釘死了吧,怎麼還飄着 --- 直接從服務器拉腳本執行,都給你做成一條龍了屬於是
查看原文回復0
LayerZeroJunkievip
· 2025-12-23 07:41
Mac用戶又要遭罪了,這次連蘋果公證都能騙過,絕了
查看原文回復0
交易,隨時隨地
qrCode
掃碼下載 Gate App
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)