一旦执行,该Go语言恶意软件便会从感染系统中窃取浏览器存储的密码、Apple iCloud钥匙串(iCloud Keychain)数据以及其他缓存凭据。它还会提取Cookies,这些Cookies可用于劫持用户当前的网页会话
。
该恶意软件最引人注目的功能是其DRAIN函数,旨在盗取感染Mac上钱包中的加密货币资产。它可以全额清空钱包,但更狡猾的是,它可以被配置为仅窃取钱包余额的一个百分比——这是故意用来逃避受害者即时发现的手段。Huntress安全研究员Andrew Brandt指出:“虽然恶意Payload能窃取密码,但其最有趣的功能是它能缓慢消耗加密货币账户,将资金转移到攻击者控制的账户中。”
该窃取器针对多种加密货币,包括比特币(BTC)、以太坊(ETH)、莱特币(LTC)、狗狗币(DOGE)和瑞波币(XRP)
。此外,该恶意软件还能实时拦截并重定向加密货币交易
。
该恶意软件能在受感染系统上建立持久化,并可通过osascript生成一个虚假错误提示,诱骗用户输入管理员密码,从而提升权限。Huntress调查人员追踪其命令与控制基础设施,发现其指向Aeza Group——一家总部位于俄罗斯的“防弹”托管服务商。美国财政部外国资产控制办公室(OFAC)已于2025年7月因其支持网络犯罪活动而对该集团实施制裁
。美国财政部的制裁声明中明确指出,Aeza Group在支持针对美国及全球受害者的威胁行为者方面扮演了角色
。研究发现,所有组件——包括初始加载器、Payload托管服务器以及命令与控制服务器——都与Aeza Group运营的基础设施相关联
。C2服务器与受制裁服务商的关联意义重大,因为这表明攻击者特意选择了难以通过传统法律渠道进行阻断的基础设施
。
由于该攻击完全依赖于用户手动复制粘贴命令,切勿执行来自不明来源的终端命令。正规网站或应用绝不会要求您通过粘贴命令到“终端”来“验证身份”或“解决问题”。保持对网络钓鱼邮件及可疑链接的高度警惕。