黑客仿冒 macOS 剪贴板工具 Maccy 官网投放搜索广告,诱导安装 PamStealer 木马
据 IT之家 7 月 9 日消息,安全公司 Jamf 近期披露了一起针对苹果 macOS 用户的恶意软件传播事件:攻击者仿冒知名剪贴板管理工具 Maccy 的官方网站,并通过搜索引擎竞价广告提升曝光,诱导用户下载带有恶意安装脚本的软件包。来源显示,该攻击最终会在受害者设备上部署名为 PamStealer 的木马,窃取浏览器数据、加密货币钱包、剪贴板等敏感信息,并上传至攻击者服务器。
Maccy 是 macOS 平台上较受关注的剪贴板管理工具,这类效率软件通常会接触用户复制过的文本、链接、账号信息甚至临时验证码。也正因如此,仿冒此类工具的供应链式钓鱼,对普通用户和开发者、运营人员都具有较高风险。
攻击链:从山寨官网到系统密码弹窗
Jamf 表示,PamStealer 的传播大致分为两个阶段。第一阶段,黑客搭建与 Maccy 相关的仿冒网站,并利用搜索引擎竞价排名机制投放广告,让山寨站点在搜索结果中获得更显眼的位置。用户在搜索软件下载入口时,若未仔细核对域名,就可能误入假站并下载恶意软件包。
第二阶段发生在用户启动下载的软件包后。来源显示,包内内置的 AppleScript 脚本会先进行环境检测,以确认脚本不是运行在沙盒环境中。随后,脚本会调用 macOS 的 PAM 认证机制,弹出系统原生的管理员密码输入窗口,诱导用户输入管理员密码。
这一点尤其值得警惕:攻击过程并不一定依赖粗糙的假弹窗,而是借助系统原生认证界面降低用户防备心理。用户一旦输入管理员密码,恶意软件包便会从攻击者部署的服务器下载 PamStealer 木马。
PamStealer 会窃取哪些数据?
据报道,PamStealer 使用 Rust 编写,并能够伪装成 macOS 文件管理器“访达(Finder)”。在运行后,它会搜集设备上的敏感数据,并在加密后上传到黑客服务器。来源提到的目标包括:
- 浏览器数据:可能涉及登录状态、网页数据或与账号相关的信息;
- 加密货币钱包:对持有数字资产的用户构成直接财产风险;
- 剪贴板内容:剪贴板中可能包含密码、密钥、验证码、地址等临时敏感文本;
- 后续勒索基础:攻击者可利用窃取数据继续对受害者发起勒索或二次攻击。
从技术路径看,这类攻击并不是单纯“骗下载”,而是把搜索广告、仿冒官网、系统认证窗口和窃密木马串联起来,形成一条更贴近真实用户行为的攻击链。
影响与解读:效率工具正在成为钓鱼入口
对中文 macOS 用户来说,这起事件的重点不只在于某个木马名称,而在于软件下载入口的可信度正在变得更难判断。很多用户习惯通过搜索引擎寻找工具官网,而攻击者正是利用了这一点,通过广告位和相似页面争夺“第一点击”。
AI 与自动化工具、剪贴板管理器、启动器、终端增强、开发者插件等效率软件,往往需要较高权限,且与工作流深度绑定。一旦这些入口被仿冒,受影响的不只是个人隐私,还可能涉及公司账号、代码仓库凭据、云服务密钥和业务资料。
对安全意识较强的用户,建议在安装 macOS 工具时关注三点:第一,尽量从项目官方渠道、可信应用商店或开发者明确提供的发布页下载;第二,遇到安装阶段突然要求管理员密码,应先确认软件来源和必要性;第三,对剪贴板、钱包、浏览器数据相关工具保持额外谨慎。尤其是通过搜索广告进入的下载页,即便页面看起来专业,也不应默认可信。
此次 Jamf 披露的案例再次说明,攻击者正在把“软件分发”伪装成正常的效率工具获取流程。对依赖 macOS 进行开发、内容创作和资产管理的用户而言,下载前核对域名、来源与签名信息,已经不再是可选项,而是基础安全习惯。