泡泡资讯网

尽管macOS整体系统稳定性表现出色,但偶尔仍会出现应用程序崩溃的情况,这时设备

尽管macOS整体系统稳定性表现出色,但偶尔仍会出现应用程序崩溃的情况,这时设备会弹窗提示,询问是否向Apple授权专营店发送诊断日志报告。

目前安全厂商发现了一款全新Mac恶意软件,会伪造这套系统崩溃上报弹窗界面,假借收集诊断数据的名义索要Mac设备开机密码。一旦用户输入授权,恶意程序就能大范围窃取各类个人隐私数据,密码管理器存储内容、加密货币钱包资产都会面临被盗风险……

Jamf安全团队表示,该机构自5月起就已追踪这款恶意程序,如今已经流入真实网络环境、开始实际攻击。

5月初,一份上传至VirusTotal的可疑macOS样本进入团队样本处理流程,Jamf威胁实验室随即展开监测。该程序伪装成Apple官方崩溃报告框架,当时还只是一款尚处于开发阶段的信息窃取木马。

进入7月初,团队基于内部安全规则,已在真实网络中监测到该恶意载荷,说明这款程序已完成开发,正式投入线下攻击活动。安全机构将该恶意软件命名为 CrashStealer(崩溃窃取者)。

这家网络安全企业补充说明,用于传播恶意程序的磁盘镜像文件,最初持有合法Apple开发者账号与公证签名,能够顺利绕过macOS网关安全机制守门人的检测。

恶意程序的初始入侵载体名为Werkbit Setup磁盘镜像文件,挂载路径为 /Volumes/Werkbit Setup,内部仅包含一款应用程序包Werkbit.app,程序可执行文件名称为veltod,程序包标识符为 dev.golove.velto。

和后续植入的恶意载荷不同,这款下载器本身具备完整代码签名与Apple公证:是同时适配arm64与x86_64架构的通用二进制程序,由开发者Emil Grigorov(账号编号WWB7JA7AQV)的开发者ID签名,开启了强化运行环境,还附带已装订的公证凭证。

值得留意的是,就连磁盘镜像本体也做了签名处理,而绝大多数恶意DMG安装包通常仅对内部程序签名,镜像容器本身不会签名,这种情况在恶意程序中并不常见。

Macworld消息称,Apple现已吊销该涉事开发者凭证,当前守门人安全机制已可识别拦截该恶意程序,但用户依旧不能放松警惕。除警惕这款特定镜像文件外,面对所有应用崩溃弹窗、以及系统设置需要修改配置为由弹出的密码授权框,都需要仔细核验真伪。

一如既往,最稳妥的防护方式:仅从Mac App Store、或是自己充分信任的开发者官网下载软件。