驗證碼正誘騙Mac用戶安裝後門程序該程序不僅竊取密碼掏空錢包還會進行加密貨幣挖礦
金色財經
一個偽造的驗證碼正誘騙 Mac 用戶安裝後門程序,該程序會竊取密碼、清空錢包並挖掘加密貨幣
已有記錄顯示,一個針對 Mac 用戶的 ClickFix 攻擊活動,將看似常規的人工驗證檢查轉化為多階段攻擊:安裝持久性後門、通過偽造的系統對話框竊取密碼、盜取瀏覽器數據和加密貨幣錢包憑證,並部署加密貨幣挖礦程序,悄無聲息地消耗受害者的處理能力。 該行動由 NetbyteSEC 於 2026 年 7 月調查,融合了近期 macOS 惡意軟體活動中的多種最有效的規避技術——包括基於區塊鏈的命令基礎設施,這使得清剿工作異常困難。
要點
該攻擊活動利用了一個偽造的 TrustKey 驗證碼頁面,該頁面會悄無聲息地將惡意命令複製到剪貼板,並指示用戶通過 Spotlight 將其粘貼到終端中
該命令會從 Cloudflare Worker 獲取經過編碼的 AppleScript 有效載荷,安裝一個 LaunchAgent 以實現持久化,並使用 EtherHiding 向 Polygon 智能合約查詢當前命令與控制服務器的地址
該後門每分鐘向C2服務器報告一次,並可部署完整的Atomic macOS Stealer(AMOS)模塊,該模塊針對瀏覽器密碼、Cookie、錢包擴展、macOS鑰匙串、 Telegram數據、Apple備忘錄和Safari的完整Atomic macOS Stealer(AMOS)模塊
一個偽造的macOS「系統偏好設置」密碼提示框會反覆要求輸入登錄密碼,直到捕獲到有效密碼並以明文形式本地儲存
XMRig 作為獨立任務被部署,利用受害者的 CPU 挖掘門羅幣——導致 CPU 持續高負載、發熱及性能下降
C2基礎設施地址儲存在Polygon區塊鏈上,這使得攻擊者無需觸碰惡意軟體或受感染設備即可更新該地址
那個「並非」CAPTCHA
攻擊始於一個偽裝成TrustKey人工驗證界面的網頁——這種視覺格式每天都有數百萬用戶接觸,且用戶已被訓練得會毫不猶豫地進行交互。 該頁面顯示了一個「我不是機器人」複選框。選中它會悄無聲息地將一條惡意命令複製到剪貼板,隨後指示訪問者打開Spotlight,啟動終端,粘貼所謂「驗證令牌」,並按下Return鍵。
這種社會工程學手段經過精心設計,旨在規避用戶通常用於識別傳統惡意軟體的多種本能反應。 該攻擊不涉及文件下載——macOS 用於阻止未經授權應用程序的內置安全系統「Gatekeeper」不會被觸發,因為並未安裝任何應用程序。
沒有可疑的附件、陌生的安裝程序界面,也沒有引人注目的異常文件擴展名。 整個攻擊是由用戶將一條命令粘貼到「終端」中而觸發的——由於該操作被包裝成用戶自己的行為,因此繞過了與下載軟體相關的安全警告。
一個偽造的驗證碼正誘騙 Mac 用戶安裝後門程序,該程序會竊取密碼、清空錢包並挖掘加密貨幣
已有記錄顯示,一個針對 Mac 用戶的 ClickFix 攻擊活動,將看似常規的人工驗證檢查轉化為多階段攻擊:安裝持久性後門、通過偽造的系統對話框竊取密碼、盜取瀏覽器數據和加密貨幣錢包憑證,並部署加密貨幣挖礦程序,悄無聲息地消耗受害者的處理能力。 該行動由 NetbyteSEC 於 2026 年 7 月調查,融合了近期 macOS 惡意軟體活動中的多種最有效的規避技術——包括基於區塊鏈的命令基礎設施,這使得清剿工作異常困難。
要點
該攻擊活動利用了一個偽造的 TrustKey 驗證碼頁面,該頁面會悄無聲息地將惡意命令複製到剪貼板,並指示用戶通過 Spotlight 將其粘貼到終端中
該命令會從 Cloudflare Worker 獲取經過編碼的 AppleScript 有效載荷,安裝一個 LaunchAgent 以實現持久化,並使用 EtherHiding 向 Polygon 智能合約查詢當前命令與控制服務器的地址
該後門每分鐘向C2服務器報告一次,並可部署完整的Atomic macOS Stealer(AMOS)模塊,該模塊針對瀏覽器密碼、Cookie、錢包擴展、macOS鑰匙串、 Telegram數據、Apple備忘錄和Safari的完整Atomic macOS Stealer(AMOS)模塊
一個偽造的macOS「系統偏好設置」密碼提示框會反覆要求輸入登錄密碼,直到捕獲到有效密碼並以明文形式本地儲存
XMRig 作為獨立任務被部署,利用受害者的 CPU 挖掘門羅幣——導致 CPU 持續高負載、發熱及性能下降
C2基礎設施地址儲存在Polygon區塊鏈上,這使得攻擊者無需觸碰惡意軟體或受感染設備即可更新該地址
那個「並非」CAPTCHA
攻擊始於一個偽裝成TrustKey人工驗證界面的網頁——這種視覺格式每天都有數百萬用戶接觸,且用戶已被訓練得會毫不猶豫地進行交互。 該頁面顯示了一個「我不是機器人」複選框。選中它會悄無聲息地將一條惡意命令複製到剪貼板,隨後指示訪問者打開Spotlight,啟動終端,粘貼所謂「驗證令牌」,並按下Return鍵。
這種社會工程學手段經過精心設計,旨在規避用戶通常用於識別傳統惡意軟體的多種本能反應。 該攻擊不涉及文件下載——macOS 用於阻止未經授權應用程序的內置安全系統「Gatekeeper」不會被觸發,因為並未安裝任何應用程序。
沒有可疑的附件、陌生的安裝程序界面,也沒有引人注目的異常文件擴展名。 整個攻擊是由用戶將一條命令粘貼到「終端」中而觸發的——由於該操作被包裝成用戶自己的行為,因此繞過了與下載軟體相關的安全警告。
AMOS竊取的內容
該後門可請求部署完整的Atomic macOS Stealer模塊,該模塊旨在竊取各類敏感數據。 它會搜尋瀏覽器配置文件中的已保存密碼、Cookie、瀏覽歷史記錄、加密貨幣錢包擴展程序以及加密密鑰。macOS登錄鑰匙串——該鑰匙串儲存所有應用程序的密碼、證書和私鑰——也是其攻擊目標。 Telegram會話數據、Apple備忘錄內容、Safari認證資訊以及常用個人文件夾中的文件均會被收集。
該惡意軟體會將收集到的數據打包成壓縮包,並上傳至攻擊者控制的基礎設施。 它還會反覆請求訪問鑰匙串以提取瀏覽器安全儲存密鑰,通過連續的身份驗證提示向受害者施壓,直到獲得批准為止。
XMRig ——觸手可及的攻擊
另一個任務會部署 XMRig——這原本是一個合法的開源門羅幣挖礦程序,但常被犯罪分子濫用。 XMRig被配置為利用Mac的CPU運行,對於許多受害者而言,它是感染最明顯的後果——導致CPU使用率持續居高不下、發熱量增加、電池電量消耗過快以及系統性能明顯變慢。
挖礦活動的可見性帶來了部分修復的風險:注意到性能下降的用戶可能會識別並移除 XMRig,卻未解決底層的後門和 LaunchAgent。 該持久化代理只需在下次檢查間隔時再次下載 XMRig 即可。
僅刪除挖礦程序並不能提供有意義的保護。
為何難以瓦解此次攻擊活動
EtherHiding ClickFix 攻擊活動的架構結合了多層規避機制,每一層都針對不同類別的防禦措施。
利用 Cloudflare Workers 進行初始有效載荷分發,可將流量路由至合法基礎設施,除非中斷合法服務,否則無法阻斷該流量。AppleScript 執行方法可規避針對可疑二進制文件的基於文件的檢測。 LaunchAgent 持久化機制可確保在系統重啟後依然存活。Polygon 區塊鏈上的 C2 地址無法被關閉。 虛假密碼提示通過社會工程學而非技術手段竊取登錄憑證。由於不存在可下載文件,Gatekeeper 根本無法對安裝過程發出警告。
上述每種規避技術均有單獨的文檔記錄。 將它們組合成一個連貫的攻擊活動,便形成了一種在任何單一環節都極難檢測和攔截的威脅——這種設計特徵既反映了極高的操作複雜性,也表明攻擊者對各防禦層能捕獲與無法捕獲的內容了如指掌。
用戶和組織應採取的措施
對 Mac 用戶而言,最重要的規則很簡單: 任何要求您打開「終端」、使用鍵盤快捷鍵粘貼命令或通過系統工具執行任何操作的驗證碼、驗證頁面或人工驗證,都不是合法的驗證流程。合法的驗證碼是通過基於瀏覽器的交互來驗證您是否為真人,不會要求訪問「終端」。立即關閉該頁面才是正確的應對措施。
對於可能已按照指示操作的用戶,NetbyteSEC建議立即將Mac斷開網路連接,以切斷後門與C2服務器通信並接收新指令的能力。 應使用另一台未受感染的設備更改密碼——切勿在可能已遭入侵的機器上操作。 在恢復正常使用之前,應由專業人員對系統進行檢查。
在重新安裝 XMRig 或任何其他組件之前,必須先移除 LaunchAgent 和後門代理。 如果只移除挖礦程序而保留持久化代理,則無法提供任何保護——代理會在下一次檢查間隔時重新安裝該程序。
負責調查潛在感染的安全團隊應重點排查以下情況:通過終端啟動的AppleScript活動、訪問未知網站後瀏覽器生成的異常LaunchAgent條目、發往Polygon RPC服務的出站網路連接,以及在異常情境下出現的虛假密碼或鑰匙串提示。
來源
NetbyteSEC關於macOS ClickFix CrimeKit攻擊活動的威脅情報報告,2026年7月,已分享給《網路安全新聞》。 《網路安全新聞》關於偽造CAPTCHA惡意軟體加載器、EtherHiding ClickFix攻擊活動、ClickFix Node.js傳播以及macOS崩潰報告竊取器威脅的報導,2026年。來自先前攻擊活動報導的EtherHiding技術文檔,2026年。
來源:金色財經
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。
暢行幣圈交易全攻略,專家駐群實戰交流
▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!
- 讓加密貨幣幫你滾出年化30%現金流
- 掌握全球財經資訊點我下載APP
- 講座
- 公告
上一篇
下一篇