.dmgMaccy.app.zip當使用者雙擊這個 .scpt 檔案時,macOS 系統會自動使用「編寫指令碼」(Script Editor)應用程式將它開啟。檔案可見的部分會顯示品牌化的說明文字,指示使用者按下 ⌘+R 來「開始使用」(get started),但實際的惡意程式碼則是被隱藏在檔案後方大量的空白行之後JP。這段文字還使用了希臘文與西里爾文的同形異字(homoglyphs)來拼寫「Maccy」這個單字,藉此繞過以文字特徵為基礎的掃描偵測機制JF。
這個以 Rust 語言開發的第二階段 Mach-O 竊密軟體(infostealer),會收集範圍廣泛的敏感資訊J:
pam_start、pam_authenticate、pam_end 等系統呼叫),過程中完全不會有可見的終端機活動J。ethereum-rpc.publicnode[.]comJ。所有被盜取的資料都會以 ChaCha20-Poly1305 演算法加密,接著透過 HTTPS 傳送至 C2 伺服器(目前已觀察到的網域為 avenger-sync[.]live 和 avengerflow[.]com),並包裝成一個 MacOSapp1{"data":"..."} 的 JSON 格式封包JP。
在啟動惡意載荷之前,這個載入程式(dropper)會使用 codesign -fs - --deep 指令對偽造的應用程式套件進行「即席簽署」(ad-hoc sign,而非使用合法的開發者 ID 簽署),然後將它以隱藏方式啟動,且不會在視窗或 Dock 中顯示J。此外,惡意軟體在執行前還會檢查系統上是否存在除錯工具,以及系統完整性保護(SIP)的狀態F。
第二階段的惡意載荷會被放置在一個名為 Finder.app 的套件中,其套件識別碼為 com.apple.finder.monitor,並會從 /System/Library/CoreServices/ 目錄中複製真正的 Finder 圖示(Finder.icns)來使用JP。隨後,它會啟動 pbpaste 來竊取剪貼簿資料。因此,你在「活動監視器」中可能會看到一個第二個 Finder 程序在執行,但它並未顯示任何視窗──這是一個非常可疑的異常現象J。
PamStealer 會透過登入項目(Login Items,而非 LaunchAgents/LaunchDaemons)建立持續化機制,同時使用現代的 SMAppService API 與舊式的 LSSharedFileList API。其惡意套件會以 com.apple.finder.monitor 和 com.apple.security.daemon(偽裝成軟體更新)的名稱存在JPF。由於系統設定中的「登入項目」面板不會顯示完整的路徑,因此這些惡意項目看起來就像是合法的系統條目PT。
maccy.app 下載 Maccy,或透過 Homebrew、官方 GitHub 儲存庫安裝。這個專案是開放原始碼(MIT 授權),由開發者 Alexey Rodionov 維護(團隊識別碼:MN3X4648SC)JP。.scpt 檔案,然後按下執行按鈕。 沒有任何合法的 macOS 應用程式會要求你這樣做JF。com.apple.finder.monitor),且確定不是你主動加入的PJ。