事件背景与现状
近期,网络安全研究人员发现了一款专门针对 macOS 平台的窃密木马,被命名为“PamStealer”。该木马通过伪造知名开源剪贴板管理工具 Maccy 的官方网站进行传播,诱导用户下载并运行恶意脚本。
从我们的应急响应经验来看,攻击者近年来愈发倾向于利用用户对开源工具的信任,通过“域名仿冒+合法工具包装”的组合拳,绕过 macOS 日益严苛的安全机制。此次事件中,攻击者不仅实现了对敏感信息的窃取,还通过本地 PAM(Pluggable Authentication Modules)验证机制确保了所获取密码的真实性,这标志着 macOS 平台上的木马攻击正在向更加精准、隐蔽的方向进化。
攻击链深度拆解
PamStealer 的攻击过程设计得非常精巧,主要分为两个阶段:
第一阶段是基于 AppleScript 的投放器。攻击者通过仿冒的 Maccy 官网分发磁盘镜像文件,其中包含一个 .scpt 格式的 AppleScript 脚本。这一环节是很多企业容易忽视的,因为 AppleScript 脚本在 macOS 环境中常被视为合法的自动化工具,容易降低用户的警惕性。当用户通过脚本编辑器运行该文件时,隐藏在大量空白行之后的恶意代码会被触发。
第二阶段是 Rust 编写的窃密载荷。一旦投放器运行,它会进行严格的环境指纹校验,仅在 Apple Silicon 架构的特定区域设备上运行,以此规避安全分析环境。确认环境安全后,它会从远程服务器下载一个伪装成“Finder”的 Rust 二进制程序,该程序具备持久化能力,能够窃取浏览器数据、加密货币钱包信息以及 iCloud 钥匙串等敏感数据。
技术手法核心解析
PamStealer 最引人注目的技术点在于其对系统登录密码的验证方式。它会向用户弹出原生的密码输入框,利用 macOS 的 PAM API 在本地直接验证用户输入的密码是否正确。如果输入错误,它会反复要求用户重新输入,直到拿到正确的系统凭证。
更具迷惑性的是,在成功获取密码后,木马会弹出一个伪造的错误提示,声称“Maccy 已损坏,请移至废纸篓”。这一设计非常狡猾,通过模拟 macOS 原生的 Gatekeeper 报错信息,让受害者误以为只是软件下载损坏,从而主动删除相关文件,以此掩盖攻击痕迹。
Solar 应急响应建议
针对此类隐蔽性极强的 macOS 木马,Solar 应急响应团队建议广大用户与企业采取以下防范措施:
第一,严格核实软件来源。仅从官方渠道或 GitHub 官方仓库下载软件,警惕任何看起来相似的第三方域名。
第二,重视异常弹窗。对于要求输入系统登录密码的非预期弹窗,应保持高度警惕,不要轻易授权。
第三,加强终端安全配置。企业应部署具备行为分析能力的终端防护方案,重点监测非正常的 AppleScript 执行行为及异常的进程网络连接。
第四,警惕脚本运行风险。不要随意运行来源不明的 .scpt 或其他脚本文件,避免在脚本编辑器中执行来源未知的代码块。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com