区块链安全公司 SlowMist 日前发出警告,一款名为 MacSync Stealer(v1.1.2) 的新型 macOS 信息窃取恶意软件正在活跃传播。该恶意程序主要瞄准苹果电脑用户,目标不仅包括加密货币钱包,还涉及浏览器账号密码、macOS 系统钥匙串以及多类关键基础设施访问凭证,显示出攻击者正在将目标从个人资产进一步延伸至更高价值的企业与开发环境。
伪装系统弹窗实施社工攻击
根据 SlowMist 披露的信息,MacSync 的核心攻击方式并不依赖复杂漏洞,而是通过社会工程学诱导受害者主动交出敏感信息。恶意软件会弹出伪造的 AppleScript 系统对话框,外观高度模仿 macOS 正常的密码验证窗口,试图骗取用户登录凭证。
一旦用户输入密码,恶意程序便会在后台静默窃取数据。值得注意的是,在完成数据提取后,MacSync 还会显示一个虚假的“not supported”错误提示,以制造“应用启动失败”的假象,降低受害者的警觉性。这种设计反映出当前攻击活动在隐蔽性与欺骗性上的进一步升级。
不仅盯上钱包,还盯上云与开发权限
从披露内容看,MacSync 的危害远超普通钱包盗取工具。除加密货币用户外,该恶意软件还会搜集浏览器凭证、macOS Keychain 数据、SSH 密钥、AWS 凭证以及 Kubernetes(K8s)相关凭证。这意味着,攻击者一旦得手,潜在后果可能不只是个人数字资产被转移,还可能波及云账户、服务器管理权限乃至开发运维环境。
对于加密行业从业者、链上项目开发团队、节点运营者以及持有大量数字资产的高净值用户而言,这类攻击的风险尤其突出。许多从业者习惯在同一台设备上同时管理钱包、交易账户和开发环境,一旦终端被入侵,攻击面会被迅速放大。
macOS 正成为加密攻击的重要目标
此次事件并非孤例。素材显示,Bybit 安全团队近期也发现了一起针对搜索“Claude Code”的 macOS 用户的恶意软件活动。与此同时,微软威胁情报部门曾披露,由已知朝鲜背景威胁行为者 Sapphire Sleet 发起的一轮高度定向攻击,其手法同样是伪装成合法的 macOS 软件更新,以窃取加密钱包数据。
此外,安全领域还提到过 Infinity Stealer,其展示了原本更常见于 Windows 平台的攻击方式如何迁移到 macOS。例如利用“ClickFix”技术,向受害者展示伪造的 CAPTCHA 页面。网络安全公司 SOC Prime 也识别出名为 MioLab 的商业化 macOS 信息窃取工具,其目标明确指向包括加密货币持有者在内的高价值群体。
一系列案例说明,过去被不少用户视为相对安全的苹果生态,正在成为攻击者重点渗透的新战场。随着加密资产管理、开发部署和云访问逐渐集中于笔记本终端,macOS 用户所承受的威胁正在显著上升。
对加密市场与行业安全的影响
从市场层面看,此类事件虽然未必直接引发主流币价格剧烈波动,但会持续强化投资者对“终端安全风险”的担忧。尤其在加密行业,资产控制权高度依赖私钥、助记词和设备安全,任何针对终端系统的恶意软件升级,都可能削弱用户对自托管钱包和桌面端交易环境的信心。
更重要的是,MacSync 这类工具针对的不只是零售用户资产,也可能威胁交易团队、项目方和基础设施服务商。一旦 SSH、AWS 或 K8s 凭证 被盗,后续风险可能延伸至服务器失陷、内部系统被横向移动,甚至影响项目运营连续性。对行业而言,这意味着安全防线不能只停留在链上审计和智能合约层面,终端设备与身份凭证管理同样是关键短板。
用户应如何降低风险
面对这类攻击,用户首先应对任何要求输入系统密码的弹窗保持高度警惕,特别是来源不明、与当前操作场景不符的提示框。其次,应尽量将日常办公环境与高价值钱包管理环境分离,避免在同一设备中长期保存钱包、云平台和服务器密钥。
对于加密从业者而言,启用硬件钱包、减少明文存储敏感凭证、定期清理浏览器中保存的密码,并审查 macOS 钥匙串中的敏感条目,都是必要措施。团队层面则应加强终端安全监控、最小权限配置及异常访问告警能力,防止单点设备失陷演变为更大范围的安全事件。
总体来看,SlowMist 对 MacSync Stealer 的警示再次提醒市场:在加密世界里,安全威胁早已不限于钓鱼网站和链上骗局,操作系统终端正成为新一轮攻防焦点。随着 macOS 恶意软件样本持续增多,苹果用户对“设备天然更安全”的固有印象,或许需要尽快被现实重新校正。

