近日安全社区分享了一条重要预警:活跃在macOS平台的MacSync Stealer恶意软件已经完成了一次相当隐蔽的技术升级。



从前期那些低阶的"拖拽到终端"、"ClickFix"诱导手法,这次进化到了正儿八经的代码签名+苹果公证(notarized)Swift应用程序。看起来就像个正规软件,因为它在苹果的防护框架下获得了更高的"可信度"——这才是最危险的地方。

更棘手的是传播方式也变聪明了。恶意软件化身为zk-call-messenger-installer-3.9.2-lts.dmg文件在流传,伪装成即时通讯工具吸引你下载。而且新版本特别狡猾——根本不需要用户去终端里敲命令,所有脏活都由内置的Swift辅助程序搞定,直接从远程服务器拉取脚本执行,完成数据窃取。

安全研究人员指出,该样本的开发者团队ID为GNJLS3UYZ4,相关哈希目前还没被苹果吊销。这意味着在默认的macOS安全机制下,它能轻松绕过大多数用户的警惕。样本还特别会障眼法——DMG文件体积出奇地大,里面塞满了LibreOffice相关的PDF文件作掩护。

已有用户因此丢失资产。macOS用户们还是别掉以轻心,下载应用的时候多想一秒。
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 5
  • 转发
  • 分享
评论
0/400
The Memefathervip
· 2025-12-25 23:43
苹果公证都能骗过?这帮黑客的技术栈真的越来越离谱了 --- mac用户又要遭殃,这次还伪装成即时通讯工具,谁能想到啊 --- 直接从服务器拉脚本执行,根本不用敲终端命令了,这才是真正的恐怖 --- dmg文件里塞liboffice当掩护,这障眼法有点东西 --- 吊销都没吊销,苹果的审核能力真是堪忧啊 --- 资产都丢了才来预警,有点晚吧各位 --- 看起来正规软件的恶意软件才最狠,谁敢点啊 --- 这团队ID都被扒出来了,还在活跃?离谱 --- mac真的是越来越成为黑客的游乐场了
回复0
FadCatchervip
· 2025-12-24 15:44
又是这套路,苹果公证都能被绕过?那我的资产还安全吗
回复0
链上福尔摩斯妹vip
· 2025-12-23 07:57
据我分析,这玩意儿现在真敢玩了——直接拿苹果的公证背书来装正经,这比裸奔诈骗还狠啊 吃瓜群众们注意,钱包不是只在链上有风险,你的Mac也得防着点,尤其那些看起来特别"正统"的应用,往往才是最能骗人的 GNJLS3UYZ4这个team ID要牢记,风险提示:下载之前先搜一下,别图快
回复0
not_your_keysvip
· 2025-12-23 07:50
苹果签名都不安全了,这谁特么防得住啊 --- 又是一套伪装成通讯软件的东西,老套路了但确实狠 --- Swift写的恶意软件?技术含量上升了属于是 --- dmg文件塞LibreOffice当掩护?这逻辑也太清奇 --- 资产被盗这块真绷不住,还是得自己长点心眼 --- 代码签名被绕过这事儿说明啥,苹果这防护也就那样呗 --- zk-call那个文件名起得可真敷衍,谁会真的信这是通讯工具 --- GNJLS3UYZ4这团队号应该被钉死了吧,怎么还飘着 --- 直接从服务器拉脚本执行,都给你做成一条龙了属于是
回复0
LayerZeroJunkievip
· 2025-12-23 07:41
Mac用户又要遭罪了,这次连苹果公证都能骗过,绝了
回复0
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)