前言
最近有一款叫“PamStealer”的新型 macOS 恶意软件开始在外流传,专门伪装成很多 Mac 用户常用的剪贴板工具 “Maccy”,目的就是诱导安装。
根据 Jamf 的最新研究,这个东西从界面到操作流程都模仿得很像正版开源 Maccy。
但背后干的事完全不一样,就是偷数据、截取剪贴板内容,最后甚至能拿到账户密码。
详细介绍
研究人员发现,PamStealer 通常是通过 DMG 镜像文件传播,里面看起来像一个正常的 Maccy 安装包,但实际上是个 AppleScript 脚本。
打开之后,macOS 会用脚本编辑器启动它,然后弹出提示让按 Command-R。

对习惯正常安装流程的人来说,这一步其实很反常,但正是这个操作会触发隐藏的恶意代码,攻击就正式开始了。
第一阶段的攻击非常低调,不会用那些容易被安全工具盯上的命令行工具,而是利用 macOS 自带的自动化功能去下载并启动下一阶段的恶意程序。
这种方式更隐蔽,更难被发现。

第二阶段的恶意程序藏在伪装成系统组件的应用包里。
Jamf 发现有的样本会假装成 Finder 或系统更新工具,还用苹果官方的 Finder 图标,后台运行的时候看起来就跟系统服务一样,很难察觉异常。

PamStealer 最阴的一招,是它做得几乎一模一样的密码弹窗。界面和 macOS 原生提示基本没区别,理由是 Maccy 需要做系统更改,要求输入密码。
更离谱的是,它直接调用系统原生的验证流程,输错密码会正常提示错误并要求重新输入,只有输入正确密码时才会被它拦截记录下来。
之后再弹出一个假的错误提示,说 Maccy 已损坏打不开,用来掩盖整个攻击过程。

除了偷密码,这个恶意软件还可以监控剪贴板、在登录后自动重新启动自己,还会请求“完全磁盘访问”权限。
而且这些权限请求有时候会延迟很久才出现,最长能拖到 40 分钟,让人很难把它和之前那个安装过程联系起来。
事件曝光之后,Maccy 官方已经开始提醒用户注意假冒网站,并强调 maccy.app 才是唯一安全的下载渠道。
研究人员也建议提高警惕,不要从不明来源下载安装软件,遇到奇怪的安装流程或者异常的密码提示,一定要多留个心眼,尽量降低被攻击的风险。
为小妹转发和点赞
如果您喜欢小妹的分享,请点击文章末尾的点赞、分享、在看,这对您来说不会花费太多时间,但是对小妹的成长有很大的帮助,谢谢您的支持!

夜雨聆风