北韩黑客组织 Lazarus Group 被曝正在针对苹果 macOS 用户发动新一轮攻击,核心工具是一套名为“Mach-O Man”的恶意软件。CertiK称,这类攻击正瞄准 Web3 企业高管,黑客通常冒充合作伙伴发送紧急视频会议链接,再诱导受害者在 Mac 的终端中粘贴一段所谓“修复连接问题”的命令。一旦执行,系统权限、SaaS 平台访问权以及财务资源都可能被对方拿走。
过去两周���盗金额超过 5 亿美元
根据 CertiK 的说法,Lazarus 自 2017 年以来累计窃取资金估计达到67 亿美元。该机构高级区块链安全研究员 Natalie Newson 表示,仅在过去两周内,这一组织就通过针对 DeFi 协议 Drift 和 KelpDAO 的攻击,盗走了超过 5 亿美元的资产。她指出,KelpDAO、Drift,以及这次出现的全新 macOS 恶意软件套件,都出现在同一个月内,显示其行动频率和规模都处于高位。
“ClickFix”套路:让受害者自己执行命令
这轮攻击使用的是一种被称为“ClickFix”的社交工程手法。按 CertiK 与 BCA Ltd 创始人 Mauro Eldritch 的拆解,攻击者会先通过 Telegram 等通信工具发送“紧急”商务会议邀请,会议形式可能伪装成 Zoom、Microsoft Teams 或 Google Meet。受害者点开链接后,会进入一个高度仿真的假网站,页面提示需要“修复连接问题”。
接下来才是关键一步。页面会要求受害者复制一段看似普通的命令,并粘贴到 Mac 的 Terminal 中运行。由于命令是由用户亲手执行,传统安全防护往往难以及时拦截。Newson表示,这正是此类攻击危险的地方:页面看起来真实,操作流程也像是正常排障,但结果却是攻击者立即获得企业系统的访问权限。
瞄准加密和金融科技常用的苹果环境
报道提到,“Mach-O Man”由 Lazarus 旗下 Chollima 部门构建,是一套模块化的 macOS 恶意软件工具包。其使用原生 Mach-O 二进制文件,目标明确指向加密货币与金融科技领域广泛使用的苹果系统环境。除假会议链接外,安全研究员 Vladimir S. 还提到另一种变体:攻击者劫持 DeFi 项目域名,将网页替换成伪造的 Cloudflare 验证页,再诱导用户在终端输入命令“授予访问权限”。
受害者往往在资产被转走后才发现异常
CertiK警告,这类恶意软件具备较强隐蔽性。很多受害者直到资金被清空,才意识到系统已被攻破。更棘手的是,相关恶意程序通常会在行动后自我删除,尽量抹去痕迹,导致受害者甚至难以确认自己遭遇的是哪一种变体。对持有链上资产、管理企业钱包或掌握后台权限的从业者来说,未知来源的终端命令本身就是高风险操作。

