#科技
新 macOS 木马伪装成 Zoom 安装器
Jamf Threat Labs 报告了一款针对 macOS 的新型恶意软件,安装包伪装成 Zoom 安装器 —— 模拟磁盘映像名为 Zoom,左侧应用图标、右侧 Applications 文档夹替身,看起来和普通 Mac 安装流程没有区别,点开确实也会把 Zoom 装上。因为缺少合法签名,macOS 的 Gatekeeper 默认拦下它,安装器于是把绕过方法直接印在窗口背景图上,引导用户自己放行。
搭车植入的窃密进程叫 CloudSyncD,在后台记录用户输入的数据并回传攻击者,频率最快可达每 8 秒一次;它同时给攻击者留了远程执行命令的通道。对普通用户来说,风险场景仍然是那几个老地方:非 Mac App Store 的下载渠道、破解软件,以及来路不明的邮件和短信链接。
💡 为什么值得看绕过 Gatekeeper 的坦率手段:在安装窗口画破解步骤,诱导用户自行放行。
查证
来源档案
Macworld
老牌 Mac 垂直媒体,转述 Jamf Threat Labs 的安全报告。
报告本身出自 Jamf Threat Labs 这一安全厂商,但本条只有 Macworld 一家转述,未见苹果或 Zoom 官方回应;具体样本哈希、传播渠道等细节需回原报告核对。
延伸阅读
Macworld 只是复述,样本哈希、投放渠道与 IoC 要看 Jamf Threat Labs 原报告。