https://www.informationsecurity.com.tw/seminar/2026_TCM/
https://www.informationsecurity.com.tw/seminar/2026_TCM/

新聞

新型 macOS 竊資軟體現身,可分批掏空加密貨幣錢包

2026 / 08 / 14
編輯部
新型 macOS 竊資軟體現身,可分批掏空加密貨幣錢包
資安業者 Huntress 指出,一款透過 ClickFix 手法散布、以 Go 語言撰寫的竊資軟體正鎖定 macOS 用戶。該惡意程式不僅能竊取瀏覽器密碼、Apple iCloud 鑰匙圈(Keychain)資料與快取憑證,還具備分批掏空加密貨幣錢包的「DRAIN」功能;一旦數位資產遭鎖定,資金便可能在長時間內被悄悄轉出。ClickFix 是一種社交工程攻擊手法,近期已多次被用於散布各類惡意軟體。

攻擊手法:假驗證頁面誘騙貼上指令入侵 macOS

此次攻擊鏈始於受害者依照假冒的驗證頁面指示,將惡意指令貼到 Mac 的終端機中執行。指令觸發後,會先執行一段 Bash 腳本以蒐集系統資訊,接著再依處理器架構下載對應版本的 Mach-O 格式惡意酬載。

這款以 Go 語言撰寫的竊資軟體可擷取瀏覽器已儲存的密碼、Apple iCloud 鑰匙圈(Keychain)資料與快取憑證,並回傳至攻擊者控制的伺服器。與其他 macOS 竊資軟體類似,該惡意程式會偽裝成「系統發生非預期錯誤」的提示視窗,誘騙受害者輸入系統密碼以提升權限,同時佯稱正在修復受損的系統檔案。

核心功能:分批掏空虛擬貨幣錢包

此惡意軟體最受關注的功能,是名為「DRAIN」的加密貨幣掏空機制。該功能會先檢查受害者的加密貨幣錢包是否持有資產;確認後,便會將部分或全部資金轉入攻擊者控制的錢包。惡意軟體針對不同虛擬貨幣各自提供對應版本,鎖定範圍涵蓋比特幣、萊特幣、狗狗幣、門羅幣、以太幣與瑞波幣。

Huntress 資安研究員 Andrew Brandt 指出,這款惡意軟體最值得關注之處,在於其可分批掏空加密貨幣帳戶,讓受害者持有的虛擬資產在一段時間內緩慢轉入攻擊者控制的帳戶。Huntress 進一步表示,這雖非全新手法,但這是該公司首次觀察到惡意軟體具備「任意比例」掏空錢包的能力,而非僅能一次全額竊取;此外,惡意程式內建獨立函式,用以計算錢包中 1% 資產所對應的價值,且會依鎖定的虛擬貨幣種類而異。

惡意基礎設施連結俄羅斯防彈主機商

根據 Huntress 的調查,此次用於架設酬載與命令及控制(C2)伺服器的基礎設施,皆與俄羅斯防彈主機商 Aeza Group 有哈關。Aeza Group 先前已遭美國、英國與澳洲政府制裁,原因是為惡意行為者提供庇護的基礎設施。

資安建議

面對此類鎖定 macOS 與加密貨幣資產的攻擊,資安人員可採取以下防護措施:
  • 避免將來路不明的指令貼到終端機執行,尤其是網頁彈出視窗所要求的操作
  • 留意系統要求輸入密碼的時機與情境;任何非使用者主動觸發的密碼提示都應提高警覺
  • 定期檢查加密貨幣錢包的授權應用程式與異常轉帳紀錄
  • 企業可透過端點偵測與回應(EDR)工具,監控終端機的異常指令執行行為

本文轉載自 TheHackerNews。