一个看起来和普通 Mac 安装程序几乎一样的窗口,背景图上列着几行"安装步骤"。照着做,你的管理员密码就交出去了。安全公司 Jamf Threat Labs 披露,一款名为 CloudSyncD 的新型 macOS 恶意木马正在通过伪装成 Zoom 会议软件安装程序的方式传播。
它的入口不是漏洞,是山寨网站。钓鱼安装程序的界面与常规 Mac 安装流程高度相似,唯一的异常点藏在背景图片里——那里写着一整套所谓的"安装说明"。
它要你亲手关掉 Gatekeeper
这套说明的每一步都指向同一个目标:让用户自己解除系统防线。按照提示,用户需要打开"系统设置",进入"隐私与安全性",找到相关应用后点击"仍要打开(Open Anyway)",随后输入 Mac 管理员密码。
这一步做完,macOS 内置的 Gatekeeper 安全机制就被绕过了。攻击者得以在 Mac 上建立隐藏后门。
操作还没结束。恶意安装程序会再弹出一个伪造的授权窗口,要求用户再次输入管理员密码。CloudSyncD 会把输入的密码与当前 Mac 账户进行验证,密码错误就继续要求输入,直到拿到正确的那一个。
密码不发给黑客,先藏在本地
CloudSyncD 的处理方式值得注意:它并不直接把管理员密码发送给黑客,而是将其写入一个伪装成普通 Zoom 配置文件的文件中,并利用不可见的 Unicode 字符标记密码所在位置。随后,后门程序读取该密码,借助管理员权限在系统中运行。
拿到权限之后,恶意软件会每隔约 8 至 16 秒向服务器查询新的指令。攻击者可以下发可执行文件,也可以发送压缩文件,为后续远程部署其他恶意工具提供条件。
最省事的防线其实只有一条
Jamf Threat Labs 给出的防范建议并不复杂:Mac 用户仅通过 App Store 下载应用。
另一条同样关键——不要仅仅因为"安装程序提示"就输入管理员密码。大多数正常的 macOS 应用都不会要求用户输入密码。在确认软件来源之前,应避免继续安装。
这套攻击链条里没有高深的技术突破,它依赖的是用户对"安装说明"这四个字的信任,以及一个被反复验证过的习惯:看到弹窗,就输密码。
热门跟贴