慢雾 23pds 警示:Lazarus Group 发布针对加密货币的全新 macOS 工具包

Market Whisper

macOS工具包

慢霧首席資訊安全長 23pds 於 4 月 22 日發布警示,稱北韓駭客組織 Lazarus Group 已發布全新原生 macOS 惡意軟體工具包「Mach-O Man」,專門針對加密貨幣行業及高價值企業高管。

攻擊手法與目標

根據 Mauro Eldritch 的分析報告,本次攻擊採用 ClickFix 手法:攻擊者通過 Telegram(使用已被入侵的聯絡人帳號)發送偽裝成合法會議邀請的連結,將目標引導至仿冒 Zoom、Microsoft Teams 或 Google Meet 的假網站,並提示用戶在 macOS 終端執行命令以「修復」連線問題。此操作使攻擊者在不觸發傳統安全控制措施的情況下獲得系統訪問權限。

攻擊目標資料包括:瀏覽器儲存的憑證和 Cookie、macOS Keychain 數據,以及 Brave、Vivaldi、Opera、Chrome、Firefox 和 Safari 等瀏覽器的擴充功能數據。竊取的資料通過 Telegram Bot API 外洩;報告指出攻擊者暴露了 Telegram 機器人令牌(OPSEC 失誤),削弱了其行動安全性。

攻擊對象主要為金融科技及加密貨幣行業,以及 macOS 被廣泛使用的高價值企業環境中的開發者、高管和決策者。

Mach-O Man 工具包主要組件

根據 Mauro Eldritch 的技術分析,工具包由以下主要模組構成:

teamsSDK.bin:初始植入器,偽裝為 Teams、Zoom、Google 或系統應用,執行基本系統指紋識別

D1{隨機字串}.bin:系統分析器,收集主機名稱、CPU 類型、操作系統信息及瀏覽器擴充功能列表並傳送至 C2 伺服器

minst2.bin:持久化模組,建立偽裝「Antivirus Service」目錄及 LaunchAgent,確保每次登入後持續執行

macrasv2:最終竊取器,收集瀏覽器憑證、Cookie 及 macOS Keychain 條目,打包後通過 Telegram 外洩並自我刪除

關鍵入侵指標(IOC)摘要

根據 Mauro Eldritch 報告發布的 IOC:

惡意 IP:172[.]86[.]113[.]102 / 144[.]172[.]114[.]220

惡意域名:update-teams[.]live / livemicrosft[.]com

關鍵文件(部分): teamsSDK.bin、macrasv2、minst2.bin、localencode、D1YrHRTg.bin、D1yCPUyk.bin

C2 通訊端口: 8888 及 9999;主要使用 Go HTTP 用戶端 User-Agent 特徵字符串

完整哈希值及 ATT&CK 矩陣詳見 Mauro Eldritch 原始研究報告。

常見問題

「Mach-O Man」工具包針對哪些行業和目標?

根據慢霧 23pds 的警示及 BCA LTD 的研究,「Mach-O Man」主要針對金融科技和加密貨幣行業,以及 macOS 廣泛使用的高價值企業環境,特別是開發者、高管和決策者群體。

攻擊者如何誘導 macOS 用戶執行惡意命令?

根據 Mauro Eldritch 的分析,攻擊者通過 Telegram 發送偽裝成合法會議邀請的連結,將用戶引導至仿冒 Zoom、Teams 或 Google Meet 的假網站,提示用戶在 macOS 終端執行命令以「修復」連線問題,從而觸發惡意軟體安裝。

「Mach-O Man」如何實現數據外洩?

根據 Mauro Eldritch 的技術分析,最終模組 macrasv2 收集瀏覽器憑證、Cookie 及 macOS Keychain 數據後打包,通過 Telegram Bot API 外洩;同時攻擊者採用自我刪除腳本清除系統痕跡。

免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

Zondacrypto交易所遭3.5亿美元挪用指控,执行长公开否认

波兰最大的加密货币交易所之一 Zondacrypto 的执行长普热米斯瓦夫·克拉尔(Przemysław Kral)于 4 月 16 日在社交媒体上公开声明,该交易所无法存取一个持有 4,503 枚比特币的钱包,现值逾 3.5 亿美元。克拉尔公布了涉事钱包地址以否认挪用指控,但此一披露随即引发大规模提现。

Market Whisper43 分钟前

Bitwarden CLI 惡意 npm 包曝光,加密錢包面臨竊取風險

慢霧首席信息安全官 23pds 转发 Bitwarden 安全团队警告,Bitwarden CLI 2026.4.0 版本曾于 4 月 22 日美东时间下午 5:57 至 7:30 的 1.5 小时内,通过 npm 发布恶意包被篡改的 npm 版本已被撤回,Bitwarden 官方确认密码金库数据和生产系统未受影响。

Market Whisper49 分钟前

摩根大通:KelpDAO 漏洞抹去 200 亿 DeFi TVL,机构吸引力受损

由分析师 Nikolaos Panigirtzoglou 领衔的摩根大通研究团队,于 4 月 23 日发布报告指出,持续存在的安全漏洞与停滞不前的总锁定价值(TVL)正在削弱去中心化金融(DeFi)对机构投资者的吸引力。报告强调,KelpDAO 漏洞在数日内抹去约 200 亿美元的 DeFi TVL,暴露出结构性风险。

Market Whisper52 分钟前

SlowMist 警报:朝鲜黑客组织招募诱骗 Web3 开发者,3 个月窃取 1200 万

安全机构慢雾发布紧急预警,北韩 Lazarus 组织旗下子组织 HexagonalRodent 正针对 Web3 开发者发动攻击,透过高薪远程岗位等社交工程手段,诱导开发者执行包含恶意软件后门的技能评估代码,最终窃取加密资产。根据 Expel 调查报告,2026 年前三个季度,损失金额达 1,200 万美元。

Market Whisper57 分钟前

CoW DAO 提议补偿 cow.fi 域名劫持受害者,最高 100% 赔付损失

CoW DAO 于 4 月 23 日在治理论坛发布补偿提案(CIP),提议设立酌情补助计划,为 4 月 14 日 cow.fi 域名劫持事件的受害者提供最高 100% 的损失补偿。事件估计造成用户损失约 120 万美元 USDC,CoW DAO 强调,补偿属于自愿发放的特惠性质,不代表承认任何法律责任。

Market Whisper1小时前

CryptoQuant:KelpDAO 泄露漏洞引爆 2024 年以来最严重危机,Aave TVL 暴跌 33%

根据 CryptoQuant 在 4 月 23 日评估,上周发生的 KelpDAO 漏洞攻击,在 72 小时内使 Aave 面临 1.24 亿至 2.3 亿美元的潜在坏账风险,TVL 暴跌 33%,USDT 和 USDC 借款利率从 3.4% 飙升至 14%,ETH 借款利率升至 2024 年 1 月以来最高水平 8%。

Market Whisper1小时前
评论
0/400
暂无评论