文章总结: APT团伙利用虚假面试针对Mac开发者进行精准攻击,通过恶意Xcode项目投毒,使用AppleScript下载器、重置TCC权限、劫持Dock应用及强制签名覆盖等手法绕过安全机制,最终窃取加密货币凭证和SSH密钥。建议开发者警惕可疑面试邀约,使用专业安全工具加强防护。 综合评分: 86 文章分类: 威胁情报,恶意软件,红队,安全工具,漏洞预警
Mac的开发者用户,正被APT精准收割
微步在线
2026年8月5日 08:30 北京
在小说阅读器读本章
去阅读
“方便在Xcode上构建一下这个项目吗?这个也是我们面试的一部分。”
上个月,有好几位国内大厂的开发者,在LinkedIn上收到了这样的面试邀约。JD是关于web3的,待遇还挺吸引人。期间,对方甩过来了一个名为“xxApp”的Xcode项目。
这本来没什么,代码调试在技术面中并不少见。只不过,面试邀约方是APT团伙,目标是针对使用Mac主机的开发者,窃取加密货币和关键凭证。
虚假的公司、面试与恶意Xcode项目
这种手法被形象的称为“传染性面试”。为了骗过受害者,APT团伙做了很多准备工作。
第一,注册一个虚假公司。主要业务是区块链和加密货币相关。与之配套的还有官方网站、社交媒体、技术社区账号等,确保相关信息看起来相对完整,并保持持续更新。
第二,构建恶意Xcode项目。以虚假公司名义,将恶意的Xcode项目伪装成web3相关的面试测评,明确求职者需要完成的代码调试等相关任务。
准备好之后,APT团伙会在招聘平台、技术社区,寻找web3相关技术人员发送虚假面试邀约。当用户在Xcode上构建项目时,其中的恶意命令就会触发。
以下为微步OneSEC捕获到的详细攻击过程。
阶段一:下载AppleScript下载器
当受害者构建项目时,Xcode会将其中的恶意命令写入临时脚本文件,并静默执行起来,全程用户无感知。
该命令通过两层hex编码隐藏了真实的网络请求,隐蔽性很强。解码后的命令主要执行两个动作。
第一,采集环境信息回传C2:发送带有“xcode”标识的数据包,标记主机信息和初始化攻击链,通知攻击者主机已经感染。
第二,从C2服务器投递完整的AppleScript下载器,用于下载后续多阶段载荷。攻击者使用curl命令下载恶意载荷,而curl下载的文件默认不经过Gatekeeper校验,可以直接运行。
阶段二:三大手法绕过相关安全机制
AppleScript运行后,会从C2下载多个恶意载荷到指定路径。为了确保载荷不被发现,攻击者使用了三大绕过手法。
手法一:重置授权记录,诱骗用户为隐私窃取授权。
攻击者通过sh-c tccutil reset AppleEvents命令,清除所有应用的Apple Events权限记录。
有应用尝试通过Apple Events控制其他应用时,即便是已经拒绝过相关权限,系统也会再次向用户发起申请,进而诱骗用户在不知情的情况下,允许恶意软件访问受保护的数据或者执行其他恶意行为。
手法二:劫持合法Dock应用程序的执行权限
攻击者篡改了系统Dock应用目录内的二进制文件,植入恶意代码。当用户点击桌面图标启动Dock应用时,实际会指向恶意代码,并且继承了部分合法执行权限。
手法三:强制签名覆盖,绕过Gatekeeper的校验和其他杀毒软件的文件扫描
攻击者调用系统自带的codesign工具,对所有篡改后的应用和相关恶意载荷进行强制签名覆盖,绕过Gatekeeper对应用程序的签名校验,以及Xprotect的文件特征扫描。
阶段三:下载、运行核心恶意载荷,窃取关键信息
完成防御规避之后,攻击者会运行核心恶意载荷。这是一个随机命名的二进制文件,支持键盘记录、远程访问、浏览器数据窃取等常见功能,是典型的APT后门载荷。
第一,赋予执行权限并执行。攻击者通过特定命令赋予其执行权限,然后执行该后门文件。
第二,下载浏览器恶意拓展窃取关键凭证。攻击者使用curl命令下载浏览器恶意拓展,用来窃浏览器凭证,浏览器运行起来后,该拓展就会运行起来。
攻击者会频繁访问用户目录下的敏感数据库文件(Cookies、Login Data、Web Data、History),窃取加密货币交易所凭证、GitHub令牌、SSH密钥等。
第三,创建plist启动项,实现持久化。攻击者在系统指定目录下,创建了一个伪装成谷歌服务的启动项。
恶意命令并非直接写在启动项中,而是在启动时从defaults数据库里读取并解码执行恶意命令,降低启动项文件被查杀的概率。
总结:macOS对抗难度持续增大
结合微步OneSEC在Mac主机上捕获到的攻击手法来看,无论各类实战演练、黑灰产还是APT团伙,攻击者的手法越来越隐蔽。
与此前微步文章macOS,正在大规模失陷总结的高频手法相比,此次APT团伙利用Xcode进行供应链投毒,使用了更高阶的对抗手法,如重置TCC数据库、强制签名覆盖、劫持合法Dock应用等,不仅能够绕过macOS原生安全机制,也能够绕过部分杀软和EDR的行为监控。
针对攻击者在macOS上的最新攻击手法,微步OneSEC会持续完善检测和响应能力,欢迎扫码联系试用。
联系微步
扫码沟通试用OneSEC
↓↓↓
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:微步在线 《Mac的开发者用户,正被APT精准收割》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论