高级 macOS 窃密软件 DigitStealer 瞄准 M2+ Mac,通过 JXA 和基于 DNS 的 C2 劫持 Ledger Live

💡 原文中文,约2100字,阅读约需5分钟。
📝

内容提要

2025年11月18日,Jamf Threat Labs 发现了一种名为DigitStealer的新型macOS窃密软件,具备复杂的隐蔽性和硬件感知能力。该恶意软件通过多阶段攻击专门针对M2及更新机型,窃取敏感数据并篡改加密货币钱包,使用合法托管平台,标志着macOS威胁的升级。

🎯

关键要点

  • 2025年11月18日,Jamf Threat Labs 发现了名为DigitStealer的新型macOS窃密软件。

  • DigitStealer具备复杂的隐蔽性和硬件感知能力,专门针对M2及更新机型。

  • 该恶意软件通过多阶段攻击窃取敏感数据,并篡改加密货币钱包。

  • 恶意软件伪装成合法的macOS实用工具,未被VirusTotal检测到。

  • DigitStealer通过拖拽安装脚本获取有效载荷,并具备反分析特性。

  • 恶意软件拒绝在虚拟机和Intel Mac上执行,专门针对Apple M2及更新型号。

  • 首个主要载荷要求受害者输入macOS密码并收集凭证。

  • 第二个复杂的JXA载荷用于收集浏览器数据和加密货币钱包信息。

  • 第三阶段针对Ledger Live用户,修改应用配置以窃取敏感数据。

  • 持久化机制通过Launch Agent动态获取载荷,持续轮询攻击者的C2服务器。

  • DigitStealer的攻击活动标志着macOS威胁的重大升级,展示了复杂程度的提升。

  • 恶意软件作者滥用合法服务和分发方法来绕过macOS安全控制。

🔎

延伸解读

DigitStealer的隐蔽性与复杂性

DigitStealer的设计展示了恶意软件开发者在隐蔽性和复杂性上的新高度。它通过多阶段攻击和硬件感知能力,专门针对M2及更新机型,利用合法的托管平台来规避检测。这种策略使得传统的安全防护措施面临挑战,用户需提高警惕,定期检查系统安全设置。

对加密货币用户的威胁

DigitStealer特别针对Ledger Live等加密货币钱包,能够修改应用配置以窃取敏感数据。这对加密货币用户构成了严重威胁,用户应加强对钱包安全的关注,避免在不明来源的应用上输入敏感信息,定期更新安全软件以防范此类攻击。

持久化机制的风险

DigitStealer通过Launch Agent建立持久化机制,持续从攻击者的C2服务器获取命令。这种持久化方式使得一旦感染,恶意软件可以长期存在于系统中,难以被发现和清除。用户应定期检查系统中的启动项和代理程序,确保没有异常的持久化行为。

延伸问答

DigitStealer是什么类型的恶意软件?

DigitStealer是一种新型的macOS窃密软件,专门针对M2及更新机型,具备复杂的隐蔽性和硬件感知能力。

DigitStealer是如何窃取敏感数据的?

DigitStealer通过多阶段攻击,要求用户输入macOS密码,收集凭证,并篡改加密货币钱包应用来窃取敏感数据。

DigitStealer如何避免被检测?

DigitStealer伪装成合法的macOS实用工具,并在VirusTotal上未被检测到,同时具备反分析特性,如虚拟机检测和区域限制。

DigitStealer的攻击目标是什么?

DigitStealer主要攻击M2及更新型号的Mac,并特别针对Ledger Live等加密货币钱包用户。

DigitStealer的持久化机制是什么?

DigitStealer通过Launch Agent建立持久性,动态从DNS TXT记录获取载荷,并持续轮询攻击者的C2服务器。

DigitStealer的出现对macOS安全意味着什么?

DigitStealer的攻击活动标志着macOS威胁的重大升级,展示了针对macOS构建威胁的复杂程度正在提升。

🏷️

标签

➡️

继续阅读