区块链安全公司 SlowMist 近日发出警告称,一款名为 “MacSync Stealer” v1.1.2 的新型 macOS 信息窃取恶意程序正在活跃传播。该恶意软件主要针对苹果用户,核心目的不仅是盗取加密货币钱包,还包括窃取大量高敏感度的系统与基础设施凭证,显示出攻击者正将目标从单纯的资产盗窃扩展到更广泛的账户与权限控制层面。
攻击方式:伪装系统弹窗诱导用户输入密码
根据披露信息,MacSync Stealer 的主要手法是利用社会工程学绕过用户防线。攻击者会构造伪造的 AppleScript 系统对话框,使其外观与 macOS 合法密码提示窗口高度相似,诱导受害者输入自己的登录凭证。对于普通用户而言,这类弹窗很容易被误认为是系统正常的权限验证流程,从而在毫无察觉的情况下交出关键信息。
一旦用户上当,恶意程序就会在后台静默完成数据外传。值得注意的是,在窃取流程结束后,MacSync Stealer 还会故意弹出一个虚假的“not supported”错误提示,以降低用户警觉。这种设计让受害者误以为只是应用程序启动失败,而非自己的设备已经被植入窃密程序。此类“先盗取、后伪装报错”的攻击路径,说明相关恶意软件在用户心理误导层面已经具备较强针对性。
窃取范围不止钱包,还包括关键基础设施凭证
从目前披露的情况看,MacSync Stealer 的目标并不局限于加密资产。除加密货币用户外,它还会瞄准浏览器保存的凭证、macOS 系统钥匙串(Keychains),以及多类关键基础设施访问密钥,其中包括 SSH、AWS 和 Kubernetes(K8s) 凭证。
这意味着,一旦开发者、交易员、项目运维人员或持有多签、热钱包管理权限的团队成员感染该恶意软件,风险可能远超个人钱包失窃。攻击者理论上能够进一步接触云服务资源、远程服务器、容器编排环境乃至企业内部核心基础设施。对于加密行业而言,这类攻击尤其危险,因为钱包权限、私钥管理环境与云基础设施往往存在实际操作层面的交集,一处失守可能引发连锁安全事件。
macOS不再是“天然安全区”
此次事件也再次提醒市场,macOS 正日益成为攻击者重点关注的平台。长期以来,不少用户默认认为苹果生态相对安全,但近来的多起案例显示,这种认知正在被现实不断打破。Bybit 安全团队近期就发现了一起针对搜索 Claude Code 的 macOS 用户的恶意软件活动;微软威胁情报团队也曾披露,由已知朝鲜背景威胁组织 Sapphire Sleet 发起的定向攻击活动,其手法之一就是冒充合法 macOS 软件更新,以窃取加密钱包。
除此之外,市场上还出现了更多面向 macOS 的窃密工具。例如,Infinity Stealer 展示了原本常见于 Windows 平台的攻击思路如何被迁移至苹果生态,其通过“ClickFix”技术伪造 CAPTCHA 页面误导用户;网络安全公司 SOC Prime 也识别出名为 MioLab 的商业化 macOS 信息窃取程序,其目标明确指向包括加密货币持有者在内的高价值群体。
这一系列案例共同反映出,攻击者正将 macOS 视为一个更具商业价值的攻击面,尤其是在加密资产管理者、开发者和机构从业者大量使用苹果设备的背景下,此类威胁很可能继续增加。
对加密市场的潜在影响
从市场角度看,MacSync Stealer 这类恶意软件的活跃,短期内未必直接冲击主流币种价格,但会显著提升行业的安全溢价成本。一方面,个人投资者与机构用户需要投入更多资源用于终端安全、凭证管理和权限隔离;另一方面,一旦攻击波及交易团队、项目方或基础设施供应商,可能诱发资产损失、服务中断和用户信任下滑。
对于交易平台、钱包服务商以及 Web3 项目来说,终端设备不再只是个人操作问题,而是整体风控链条中的关键环节。特别是当被盗对象包含 AWS、SSH 与 K8s 凭证 时,风险已经从“钱包被清空”升级为“系统控制权可能外泄”。这类威胁若扩散,可能促使行业进一步加强硬件钱包使用、多因素认证、权限最小化以及开发运维环境隔离等措施。
总体来看,MacSync Stealer 的出现再次说明,加密行业面临的威胁正从链上攻击、智能合约漏洞,延伸至终端设备与身份凭证层。对用户而言,提高对伪装系统弹窗和异常权限请求的警惕,已成为保护数字资产不可忽视的一环;对企业而言,重新审视 macOS 终端安全策略,也正变得越来越迫切。

