拉撒路组MacOS恶意软件Mach-O Man窃取加密钱包密钥

拉撒路组MacOS恶意软件Mach-O Man窃取加密钱包密钥

N
News Editor 01
2026-07-24 03:00:16
朝鲜黑客组织Lazarus利用新MacOS恶意软件Mach-O Man,通过虚假会议邀请窃取加密高管和开发者的凭证及钱包访问权限。

朝鲜黑客组织Lazarus Group部署了一款名为Mach-O Man的模块化macOS恶意工具包,通过伪造会议邀请诱骗金融科技高管和加密开发者,窃取其系统凭证和加密钱包访问权限。该发现由Bitso交易所的Quetzal安全团队与ANY.RUN沙箱平台联合披露,分析报告于2026年4月21日公开。

四阶段攻击链:从Social Engineering到数据外泄

Mach-O Man使用Go语言编写,编译为Mach-O二进制文件,可在Intel和Apple Silicon芯片上原生运行。攻击链分为四个阶段:初始植入、系统探查、持久化驻留、数据窃取。感染入口并非软件漏洞,而是社交工程。攻击者首先仿冒或入侵Web3和加密圈同事的Telegram账号,向目标发送紧急会议邀请(伪装成Zoom、Microsoft Teams或Google Meet),链接指向伪造网站如update-teams.live或livemicrosft.com。

伪造页面显示“连接错误”,诱导用户复制粘贴一条Terminal命令进行修复。这种手法被称为“ClickFix”,已被适配到macOS。用户手动执行命令后,macOS Gatekeeper不会拦截。该命令下载初始加载文件teamsSDK.bin。接着,加载文件下载一个伪造的应用包,通过临时代码签名使其看似合法,并弹出窗口要求用户输入macOS密码。窗口在前两次输入时抖动并拒绝,第三次才接受——设计意图是降低用户警惕。

探查阶段:一个profiler二进制枚举机器的hostname、UUID、CPU、操作系统详情、运行进程以及浏览器扩展(支持Brave、Chrome、Firefox、Safari、Opera、Vivaldi)。研究团队指出该profiler存在编码缺陷,会触发无限循环,导致CPU占用飙升,反而可能暴露感染迹象。

持久化阶段:一个名为Onedrive的伪装文件被写入隐藏路径“Antivirus Service”文件夹下,并注册LaunchAgent“com.onedrive.launcher.plist”,实现登录自启动。

窃取阶段:最终载荷macrasv2收集浏览器扩展数据、SQLite凭据数据库和Keychain条目,打包为zip文件,通过Telegram Bot API外传。研究者在二进制中发现硬编码的Telegram bot token——他们认为这是严重的操作安全失误,防御方可利用此token监视或干扰通信通道。

与过往攻击的关联及防御建议

Quetzal团队将该工具包与Lazarus近期的大规模加密盗窃活动关联,包括对KelpDAO和Drift的攻击。Lazarus此前曾在macOS上使用Applejeus和Rustbucket等工具,而Mach-O Man延续了相同的目标选择,同时降低了macOS端点被攻破的技术门槛。安全团队还表示,该工具包已被Lazarus以外的组织使用,暗示其在威胁行为者生态中被共享或出售。

研究团队发布了所有主要组件的SHA-256哈希值,以及指向IP地址172.86.113.102和144.172.114.220的网络指标。安全专家建议加密和金融科技公司:审查LaunchAgent目录、监控异常路径下的Onedrive进程、在非必要情况下阻止出站Telegram Bot API流量。用户切勿从网页或非应邀会议链接复制粘贴Terminal命令。在苹果设备密集的加密企业中,任何未经核实的紧急会议链接都应视为潜在入侵入口,直到通过独立渠道验证。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。