macOS钓鱼攻击盯上代币归属数据,伪装审计邮件窃取密钥

macOS钓鱼攻击盯上代币归属数据,伪装审计邮件窃取密钥

N
News Editor 01
2026-07-22 13:25:13
加密安全公司SlowMist披露一起针对macOS用户的高级钓鱼攻击,攻击者伪装审计邮件诱导运行AppleScript,绕过系统隐私控制,窃取代币归属数据及密码。
macOS钓鱼代币归属AppleScript攻击SlowMist加密安全

加密行业macOS用户正面临一种高度定制化的钓鱼攻击。安全公司SlowMist在Chainbase Lab发现可疑邮件后展开分析,揭示攻击者以“审计/合规确认”为诱饵,精准窃取代币归属(Token Vesting)数据。

伪装审计邮件,多阶段无文件攻击

攻击者通过社会工程学手法,先要求收件人确认公司法定英文名。随后发送标题为“FY2025 External Audit”或“Token Vesting Confirmation – deadline”的邮件,附带看似正常的Word或PDF附件(实际为AppleScript脚本)。一旦打开,脚本即启动多阶段无文件攻击链,完全控制目标系统。

AppleScript脚本如何绕过macOS防御

附件如“Confirmation_Token_Vesting.docx.scpt”伪装成文档,实际是AppleScript文件。运行时弹出伪造的系统更新或修复窗口,降低用户��觉。脚本会采集CPU架构、macOS版本、语言设置等信息,发送至远程服务器(如sevrrhst[.]com)以决定后续载荷。后续脚本可实现密码窃取、远程命令执行、动态载荷下发

突破TCC隐私控制,全面监控用户

更危险的是,攻击者专门针对macOS的透明度、同意与控制(TCC)机制。通过修改系统文件夹并向TCC数据库注入SQL查询,脚本能秘密获取访问文档、下载、桌面、摄像头、屏幕录制和键盘记录的权限。攻击者使用Node.js后门实现远程控制与动态恶意软件执行。当系统弹出密码框时,攻击代码会在本地校验凭据,再通过Base64编码传输盗取的数据——弹窗界面与真实系统提示一模一样。

安全专家建议:即使邮件看起来可信,也应保持警惕。如发现异常,应立即断开网络、重置应用权限,并用安全软件扫描Mac。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。