安全公司CrowdStrike近日披露,一种名为Shamos的新型信息窃取木马正针对Mac用户发动攻击。该恶意软件由“COOKIE SPIDER”黑客组织开发,是Atomic macOS Stealer(AMOS)的变种,通过“ClickFix”欺诈手法传播,伪装成各种macOS故障修复指南或解决方案,对用户实施诱骗。
攻击者通过虚假广告和伪造的GitHub库吸引受害者,这些诱饵内容要求用户在macOS终端中粘贴指定命令。实际上,这些命令会下载并执行恶意Bash脚本,进而安装Shamos木马。虚假页面(如mac-safer[.]com, rescue-mac[.]com)常以修复打印机或登录异常等常见Mac问题为幌子,诱导受害者照办。
木马执行后,会收集用户浏览器登录凭据、Keychain数据、Apple Notes内容以及加密货币钱包文件,将敏感信息打包后通过curl上传至攻击者服务器。若获得sudo权限,还会植入守护进程实现持久化。此外,研究人员还观察到该木马可进一步下载伪造钱包应用或僵尸网络模块。CrowdStrike自2025年6月起已在全球300多个环境检测到相关感染企图。
专家提醒,用户应警惕来自搜索引擎或第三方平台的“修复指南”,切勿轻信并执行来源不明的终端命令。