news 2026/4/24 3:07:22

黑客利用 macOS 扩展属性传播新型 RustyAttr 木马

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
黑客利用 macOS 扩展属性传播新型 RustyAttr 木马

黑客被发现正滥用 macOS 文件的扩展属性来传播一种新的木马,研究人员将其称为RustyAttr

威胁分子将恶意代码隐藏在自定义文件元数据中,并使用诱饵 PDF 文档来帮助逃避检测。这项新技术类似于 2020 年 Bundlore 广告软件将其有效负载隐藏在资源分支中以隐藏 macOS 有效负载的方式。安全研究人员在一些野外恶意软件样本中发现了它。

根据他们的分析,由于无法确认任何受害者,研究人员有一定把握将这些样本归因于朝鲜黑客拉扎勒斯(Lazarus)。他们认为攻击者可能正在尝试一种新的恶意软件传递解决方案。

这种方法并不常见,现在已被证明可以有效地防止检测,因为 Virus Total 平台上的安全代理都没有标记恶意文件。


在文件属性中隐藏代码

macOS 扩展属性 (EA) 表示通常与文件和目录关联的隐藏元数据,这些元数据在 Finder 或终端中不直接可见,但可以使用xattr命令提取以显示、编辑或删除扩展属性。

在 RustyAttr 攻击的情况下,EA 名称为"test"并包含 shell 脚本。


Tauri 框架与恶意载荷执行

存储 EA 的恶意应用程序是使用Tauri 框架构建的,该框架结合了可以调用 Rust 后端函数的 Web 前端(HTML、JavaScript)。

当应用程序运行时,它会加载一个包含 JavaScript(preload.js)的网页,该网页从 "test" EA 中指示的位置获取内容,并将其发送到run_command函数以执行 shell 脚本。

为了在此过程中降低用户怀疑,某些示例会启动诱饵 PDF 文件或显示错误对话框。


诱饵 PDF 与证书签名

该 PDF 是从用于公共文件共享的pCloud实例获取的,其中还包含名称与加密货币投资主题相关的条目,这与 Lazarus 的目的和目标一致。

Group-IB 的少数样本发现,所有应用程序都通过了 Virus Total 的检测测试,并且应用程序是使用泄露的证书进行签名的,苹果已撤销该证书,但未经过公证。

Group-IB 无法检索和分析下一阶段的恶意软件,但发现临时服务器连接到Lazarus 基础设施中的已知端点以尝试获取它。


执行流程与 macOS 规避尝试

Group-IB 报告的案例与 SentinelLabs 最近的另一份报告非常相似,该报告观察到朝鲜黑客BlueNoroff在 macOS 中尝试了类似但不同的规避技术。

BlueNoroff 使用以加密货币为主题的网络钓鱼来引诱目标下载经过签名和公证的恶意应用程序。这些应用程序使用修改后的Info.plist文件来秘密触发与攻击者控制的域的恶意连接,从该域检索第二阶段有效负载。

目前尚不清楚这些活动是否相关,但不同的活动集群通常会使用相同的信息来了解如何有效地破坏 macOS 系统而不触发警报。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/24 2:59:42

Oumuamua-7b-RP应用场景:日语JLPT N2备考者进行情景会话模拟训练

Oumuamua-7b-RP应用场景:日语JLPT N2备考者进行情景会话模拟训练 1. 项目概述 Oumuamua-7b-RP 是一款专为日语学习者设计的角色扮演对话工具,基于先进的Mistral-7B大语言模型架构开发。这个Web界面特别适合准备JLPT N2考试的学习者,通过模拟…

作者头像 李华
网站建设 2026/4/24 2:59:22

Python 面向对象总结:对比 JavaScript 的面向对象

本文总结了Python面向对象编程的核心概念,并与JavaScript进行了对比。主要内容包括:Python类与对象的定义、属性方法、封装继承多态三大特性、特殊方法等基础知识;通过对比表展示两种语言在语法、继承、封装、方法绑定等方面的差异&#xff1…

作者头像 李华
网站建设 2026/4/24 2:59:21

SQL 中单引号与双引号的使用要求(严格区分)

SQL中单引号和双引号使用有严格区分:单引号用于包裹字符串、日期等数据值,必须使用且不能混用双引号;双引号主要用于包裹含特殊字符、空格或保留关键字的对象名(表名、列名、别名),在Oracle中还可保留对象名…

作者头像 李华
网站建设 2026/4/24 2:59:20

nli-MiniLM2-L6-H768惊艳效果:小模型在中文法律文本NLI任务上超越BERT-base

nli-MiniLM2-L6-H768惊艳效果:小模型在中文法律文本NLI任务上超越BERT-base 1. 小模型的大能量 在自然语言处理领域,模型大小往往与性能成正比。但nli-MiniLM2-L6-H768打破了这一常规认知,这个仅有630MB的小型模型在中文法律文本的自然语言…

作者头像 李华