假 Maccy 偷 Mac 登入密碼:PamStealer 點樣避開戒心
Tech News

假 Maccy 偷 Mac 登入密碼:PamStealer 點樣避開戒心

圖片:TechLab 自製資訊圖
TechLab 編輯部(譯)·

正版 Maccy 暫時冇問題,危險喺假 DMG 同 Script Editor 誘餌

假 clipboard 工具,瞄準嘅係習慣

Ars Technica 報道,Jamf Threat Labs 發現一隻新 macOS infostealer PamStealer,假扮開源剪貼簿工具 Maccy 派發。講清楚先:正版 Maccy 暫時冇資料顯示出事,Maccy 官方網站同 GitHub README 都已經提醒,maccy.app 先係唯一官方網站,maccyapp[.]com 呢類相似域名係假站誘餌。

呢單值得睇,因為佢唔靠好誇張嘅黑客畫面,靠嘅係用 Mac 嘅人日日見到嘅流程:下載 DMG、打開一個似安裝檔嘅嘢、見到 Script Editor,再跟指示撳 Command-R。做開設計、剪片、寫 code、freelance 接案嘅人,好多都會裝 clipboard manager、launcher、開發小工具,呢種「細 app」反而最易令人放低戒心。

Maccy 官方網站上嘅使用說明截圖,示範用快捷鍵叫出剪貼簿歷史

圖片:Maccy

佢聰明喺少咗啲可見痕跡

Jamf 原研究講得幾關鍵:第一階段係放喺 DMG 入面嘅 Maccy.scpt,macOS 會用 Script Editor 開。惡意邏輯藏喺文件好後位置,畫面上只見到似品牌化安裝說明。用家一撳 Run,AppleScript 入面嘅 JavaScript for Automation(JXA)就會用 macOS 原生 API 下載同放好第二階段 payload。

一般 Mac stealer 好易喺 process log 見到 curl、zsh、osascript、dscl 呢類痕跡;PamStealer 有意避開部分外部程序,第二階段又係 Rust 寫嘅 arm64 Mach-O。呢招唔神奇,但麻煩在於好多公司偵測規則仲係追命令列字串,見唔到老土特徵就靜咗。安全產品如果只靠「有冇可疑 shell command」,呢類樣本就可能走漏眼。

PAM 驗證先係最麻煩

PamStealer 個名嚟自 PAM,即係 macOS 入面用嚟驗證登入密碼嘅 Pluggable Authentication Modules。佢彈出一個似系統授權嘅密碼提示,文案大意係 Maccy 想改系統設定,要輸入密碼先畀佢繼續。用家打錯,佢會再彈;打中,佢先送走已驗證密碼去攻擊者 server。

呢個位麻煩過普通假密碼框。好多偷密碼 app 只係收你輸入乜,啱唔啱遲啲先知;PamStealer 喺本機用 PAM 確認,攻擊者收到嘅就係可用登入密碼,防守方又少咗 dscl 或 security 呢類外部驗證痕跡可以捉。簡單講,攻擊者收到嘅唔係亂估密碼,而係已經喺本機驗證過、真係用到嘅登入密碼。

後續唔只偷一次

Jamf 動態分析見到,第二階段會扮成 Finder 或 Software Update,放入 Application Support,仲會用真正 Finder 圖示,之後藏住行。佢會建立登入項目,重新開機都可以返嚟;亦會反覆讀剪貼簿,唔係淨係開頭掃一次。對成日 copy API token、客戶資料、wallet seed phrase 嘅人,呢點好實際。

仲有一招要留意:Full Disk Access 權限提示唔會即刻出。Jamf 話佢測試時有機會隔到約 40 分鐘先彈,令你未必聯想到頭先開過嘅假 Maccy。Mac 權限設計本來要人手批准,呢點冇錯;問題係攻擊者識得用時間差同假 Finder 名稱,等個提示睇落似系統自己嘅事。

一般 Mac 用家點避

第一條好悶但最有效:只由官方網站、GitHub release、Homebrew 或 Mac App Store 裝工具。Maccy 就係 maccy.app 同 p0deje/Maccy;搜尋廣告、短訊連結、相似域名、一鍵下載站,全部當高危處理。DMG 入面如果唔係正常 app,而係 .scpt 文件叫你用 Script Editor 撳 Run,直接停手。

第二,密碼提示要睇上下文。Clipboard manager 正常可能要 Accessibility,因為要全系統快捷鍵同貼上;但一開安裝就問登入密碼、Full Disk Access、或者用 Finder 名義叫你開設定,已經好唔合理。見到「app damaged」都唔好以為冇事,因為今次個假錯誤訊息本身就係遮眼法;已經輸入過密碼,就要即刻改 Mac 登入密碼同重要帳戶密碼。

公司 IT 要改望法

公司層面唔好再當 Mac 係免管裝置。Jamf 報告提到幾個好值得加 detection 嘅行為:Script Editor 喺 Application Support 建 app bundle、對嗰個 bundle 加 ad-hoc code signature、假 Finder 喺非系統路徑長駐、反覆叫 pbpaste、登入項目突然多咗奇怪 Finder。呢啲比單純掃 hash 實用,因為樣本名同路徑可以日日變。

另一個要補嘅係軟件來源管理。Freelance、設計、media、developer 團隊鍾意自裝小工具,完全封死通常唔現實;但可以用 MDM/Self Service 放常用工具白名單,限制未簽名 app,同埋記錄 TCC / Full Disk Access 變更。安全教育要具體過「唔好亂撳」:Script Editor 叫你撳 Run 去裝 app,已經係紅旗。

下一步留意咩

PamStealer 麻煩在於佢專攻 Mac 用家平時最習慣嗰套流程:DMG、Script Editor、系統樣密碼框、Finder 圖示、延遲權限提示。Mac 安全而家唔可以只靠「我冇裝 crack app」呢句保護自己;用開小工具嘅人同管 Mac 嘅 IT,下一步要追來源、權限同實際行為,唔好淨係睇個 app 名似唔似真。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook