朝鲜黑客组织Lazarus Group部署了一款名为Mach-O Man的模块化macOS恶意工具包,通过伪造会议邀请诱骗金融科技高管和加密开发者,窃取其系统凭证和加密钱包访问权限。该发现由Bitso交易所的Quetzal安全团队与ANY.RUN沙箱平台联合披露,分析报告于2026年4月21日公开。
四阶段攻击链:从Social Engineering到数据外泄
Mach-O Man使用Go语言编写,编译为Mach-O二进制文件,可在Intel和Apple Silicon芯片上原生运行。攻击链分为四个阶段:初始植入、系统探查、持久化驻留、数据窃取。感染入口并非软件漏洞,而是社交工程。攻击者首先仿冒或入侵Web3和加密圈同事的Telegram账号,向目标发送紧急会议邀请(伪装成Zoom、Microsoft Teams或Google Meet),链接指向伪造网站如update-teams.live或livemicrosft.com。
伪造页面显示“连接错误”,诱导用户复制粘贴一条Terminal命令进行修复。这种手法被称为“ClickFix”,已被适配到macOS。用户手动执行命令后,macOS Gatekeeper不会拦截。该命令下载初始加载文件teamsSDK.bin。接着,加载文件下载一个伪造的应用包,通过临时代码签名使其看似合法,并弹出窗口要求用户输入macOS密码。窗口在前两次输入时抖动并拒绝,第三次才接受——设计意图是降低用户警惕。
探查阶段:一个profiler二进制枚举机器的hostname、UUID、CPU、操作系统详情、运行进程以及浏览器扩展(支持Brave、Chrome、Firefox、Safari、Opera、Vivaldi)。研究团队指出该profiler存在编码缺陷,会触发无限循环,导致CPU占用飙升,反而可能暴露感染迹象。
持久化阶段:一个名为Onedrive的伪装文件被写入隐藏路径“Antivirus Service”文件夹下,并注册LaunchAgent“com.onedrive.launcher.plist”,实现登录自启动。
窃取阶段:最终载荷macrasv2收集浏览器扩展数据、SQLite凭据数据库和Keychain条目,打包为zip文件,通过Telegram Bot API外传。研究者在二进制中发现硬编码的Telegram bot token——他们认为这是严重的操作安全失误,防御方可利用此token监视或干扰通信通道。
与过往攻击的关联及防御建议
Quetzal团队将该工具包与Lazarus近期的大规模加密盗窃活动关联,包括对KelpDAO和Drift的攻击。Lazarus此前曾在macOS上使用Applejeus和Rustbucket等工具,而Mach-O Man延续了相同的目标选择,同时降低了macOS端点被攻破的技术门槛。安全团队还表示,该工具包已被Lazarus以外的组织使用,暗示其在威胁行为者生态中被共享或出售。
研究团队发布了所有主要组件的SHA-256哈希值,以及指向IP地址172.86.113.102和144.172.114.220的网络指标。安全专家建议加密和金融科技公司:审查LaunchAgent目录、监控异常路径下的Onedrive进程、在非必要情况下阻止出站Telegram Bot API流量。用户切勿从网页或非应邀会议链接复制粘贴Terminal命令。在苹果设备密集的加密企业中,任何未经核实的紧急会议链接都应视为潜在入侵入口,直到通过独立渠道验证。

