加密行业macOS用户正面临一种高度定制化的钓鱼攻击。安全公司SlowMist在Chainbase Lab发现可疑邮件后展开分析,揭示攻击者以“审计/合规确认”为诱饵,精准窃取代币归属(Token Vesting)数据。
伪装审计邮件,多阶段无文件攻击
攻击者通过社会工程学手法,先要求收件人确认公司法定英文名。随后发送标题为“FY2025 External Audit”或“Token Vesting Confirmation – deadline”的邮件,附带看似正常的Word或PDF附件(实际为AppleScript脚本)。一旦打开,脚本即启动多阶段无文件攻击链,完全控制目标系统。
AppleScript脚本如何绕过macOS防御
附件如“Confirmation_Token_Vesting.docx.scpt”伪装成文档,实际是AppleScript文件。运行时弹出伪造的系统更新或修复窗口,降低用户��觉。脚本会采集CPU架构、macOS版本、语言设置等信息,发送至远程服务器(如sevrrhst[.]com)以决定后续载荷。后续脚本可实现密码窃取、远程命令执行、动态载荷下发。
突破TCC隐私控制,全面监控用户
更危险的是,攻击者专门针对macOS的透明度、同意与控制(TCC)机制。通过修改系统文件夹并向TCC数据库注入SQL查询,脚本能秘密获取访问文档、下载、桌面、摄像头、屏幕录制和键盘记录的权限。攻击者使用Node.js后门实现远程控制与动态恶意软件执行。当系统弹出密码框时,攻击代码会在本地校验凭据,再通过Base64编码传输盗取的数据——弹窗界面与真实系统提示一模一样。
安全专家建议:即使邮件看起来可信,也应保持警惕。如发现异常,应立即断开网络、重置应用权限,并用安全软件扫描Mac。

