周三下午,一名macOS用户像往常一样在搜索引擎里查资料。页面卡住了,弹出一个仿真的“系统正在重启”画面——这不是苹果官方的更新提醒,而是一场精心编排的入侵序幕。画面下方一行小字指示他打开终端,粘贴一条“待执行命令”。那条命令早被恶意页面悄无声息地写进了剪贴板,只要一粘贴,感染链就会启动。
安全公司AllSecure在一次基于普通在线搜索行为的恶意广告事件调查中锁定了这场活动。他们发现,这套攻击手法关联上朝鲜背景的UNC5342组织和此前以“感染式面试”闻名的Contagious Interview攻击集群。通常这类活动靠虚假招聘和开发者招募诱饵接触目标,但这次的投放渠道明显更宽——任何在搜索时误入陷阱的Mac使用者都可能中招。AllSecure在分享给Cyber Security News的报告中强调,该行动从一开始就瞄准的是加密货币和开发者凭证。
一旦受害者运行了那个粘贴的命令,投放器会静默安装Node.js,然后释放一个被严重混淆的远程访问木马。这个木马最棘手的部分不在本地文件里,而在它的上线方式上——它不向传统的固定服务器发送心跳,而是去以太坊区块链上查智能合约,从合约数据里获取实时的命令与控制信息。安全行业把这种手段叫做EtherHiding:智能合约充当一层几乎无法关闭的持久配置面板,攻击者可以随时更换后端基础设施,受害者Mac上的恶意软件却不用做任何修改。报告里记录至少有两个嵌入该木马的以太坊配置合约,它们账户余额为零,并不用来存放窃取的币,只负责把受感染设备的通信分别导向后门和恶意浏览器扩展所在的独立服务器。
木马每五分钟左右向合约核对一次指令,可以执行攻击者发来的任意JavaScript。更麻烦的是,它通过写入LaunchAgent条目、篡改Shell配置文件并在缓存目录扔进隐藏文件的方式,实现了系统重启也甩不掉的自启动。这套组合拳意味着即使受害者察觉到异常关机重启,后门通道依旧畅通。
站稳脚跟之后,恶意软件便亮出信息窃取模块。它一口气扫描157种加密货币钱包的数据,顺便把浏览器保存的密码、Cookie、历史记录、书签、SSH密钥、云服务令牌、npm配置文件,以及可能暴露开发环境的Foundry密钥库全部打包。紧接着,它在浏览器里安插一个伪装成Google Drive Offline的恶意扩展。这个扩展索取的权限直接触及浏览器核心,能悄无声息地劫持页面交互——很可能用来重定向交易地址或窃取二次认证凭据。整条攻击链把社工诱导、远程后门、钱包扫荡、扩展劫持和区块链控制层拧在一起,让常规的域名黑名单和IP封堵几乎派不上用场。
这场活动之所以值得警觉,在于它不仅换上了更日常化的诱饵——不再是单调的“高薪开发岗”,而是可能出现在任何一个Mac用户面前的“系统报错”画面,并且把关键指挥通道埋在开放式区块链上,让溯源和关停都变得异常困难。对于持有数字资产或手握开发密钥的人来说,不假思索地粘贴终端里的命令,代价远比想象中要重。
热门跟贴