攻击手法的新变迁:从终端到脚本编辑器
在长期的应急响应工作中,我们发现攻击者对MacOS平台的兴趣与日俱增。近期,一种针对MacOS的恶意软件——Atomic Stealer(简称AMOS)再次更新了其攻击战术。以往,这类恶意软件主要依赖终端(Terminal)作为执行载体,但随着苹果在macOS更新中增加了对终端粘贴指令的安全性校验,攻击者被迫改变了策略。
从我们的应急响应经验来看,攻击者非常擅长利用“系统原生工具”作为掩护。这次,他们抛弃了此前常用的终端,转而利用MacOS内置的“脚本编辑器(Script Editor)”来执行恶意命令。这一看似微小的改动,实际上精准绕过了苹果现有的安全警告机制,使得原本被视为“安全”的系统工具,瞬间变成了恶意代码的温床。
深度拆解:ClickFix 攻击链的进化之路
这一轮攻击的核心逻辑依然是经典的“ClickFix”社会工程学套路。攻击者通过伪造的弹窗或引导页面,诱导用户执行一系列所谓的“系统维护”操作。
整个攻击链路可以分为三个阶段:
首先是诱导阶段。攻击者通常利用恶意广告或钓鱼链接,将用户引向一个精心设计的伪造页面。该页面通常伪装成苹果官方的系统提示,声称用户的硬盘空间不足或系统需要优化,并提供一套“详细的修复指引”。
其次是指令交付。当用户按照页面提示操作时,系统会引导用户打开“脚本编辑器”。这正是攻击的关键所在。不同于以往直接在终端粘贴代码,攻击者通过这种方式避开了苹果在macOS 14.4版本中引入的终端指令扫描机制。因为在苹果的检测逻辑中,终端的粘贴行为是重点监控对象,而脚本编辑器目前尚未被纳入同等强度的安全防御视野。
最后是Payload执行。用户将伪造的脚本粘贴进编辑器并运行后,恶意程序便会悄然启动。Atomic Stealer作为一款功能强大的窃密木马,一旦获取执行权限,即可实现对浏览器密码、加密货币钱包、Keychain密钥链等敏感数据的窃取,并具备后门控制能力。
攻击者画像:Atomic Stealer 的狡猾之处
Atomic Stealer(AMOS)并非新面孔,但其持续的迭代能力不容小觑。作为一种专门针对MacOS编写的信息窃取程序,它具有以下鲜明的组织特点:
第一,极高的社会工程学适配性。他们非常了解MacOS用户的操作习惯,利用用户对系统清理、空间释放等维护性操作的信任,极大地降低了受害者的心理防线。
第二,敏捷的对抗能力。当苹果发布安全补丁封堵路径后,他们能迅速切换执行载体,从Terminal转战Script Editor,这种“打一枪换一个地方”的战术,反映了攻击者对操作系统底层逻辑的深刻洞察。
第三,隐蔽的后渗透行为。该木马在执行后,往往会通过加密通信与C2服务器建立连接,不仅窃取数据,还会维持长期驻留,给企业内网安全带来持续威胁。
这一环节是很多企业容易忽视的
在日常的安全运维中,我们发现很多企业管理员往往将防御重心放在了防火墙、杀毒软件或终端防护(EDR)上,却忽略了对系统原生工具权限的管控。
类似攻击近年来明显增加,说明攻击者正在从“利用漏洞”转向“利用信任”。当用户被诱导去执行一个看似合法的系统命令时,再强大的杀毒软件也难以界定该操作的恶意性。因此,仅仅依靠传统的特征码匹配已经远远不够,企业需要构建基于行为分析的防御体系。
Solar应急响应团队安全建议
针对此类利用系统原生工具的攻击,我们建议企业和个人用户采取以下防御措施:
严格管控脚本执行权限:在企业终端管理策略中,应通过MDM(移动设备管理)限制普通用户对脚本编辑器及相关自动化工具的非必要访问权限。
强化安全意识培训:告知员工,任何要求在终端或脚本编辑器中粘贴未知代码的“系统优化”提示,几乎百分之百是恶意行为。苹果官方绝不会通过网页弹窗指导用户执行此类底层操作。
部署全流量监控:即使恶意代码绕过了终端防护,其数据回传过程依然会产生网络流量。利用流量分析设备监控异常的加密连接,是发现此类木马的最佳途径。
最小化权限原则:确保日常工作账户不具备管理员权限,这样即使恶意代码被执行,其破坏范围和数据窃取能力也会受到操作系统沙箱机制的限制。
关注系统更新与补丁:虽然攻击者不断寻找路径,但及时更新macOS版本依然是抵御已知利用链的最有效手段。
类似攻击的演变再次提醒我们,安全防御是一场永无止境的博弈。随着攻击者不断挖掘系统的新“盲区”,我们的防御策略也必须从“被动防御”转向“深度检测”与“行为治理”。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com