MacSync Stealer:Apple 公证恶意软件绕过 Gatekeeper - 2025 完整安全指南

macOSTahoe ·
MacSync Stealer:Apple 公证恶意软件绕过 Gatekeeper - 2025 完整安全指南

MacSync Stealer 恶意软件的全面安全分析,该恶意软件通过 Apple 的公证流程绕过 macOS Gatekeeper。了解针对这种复杂 macOS 威胁的检测方法、移除步骤和保护策略。

一种复杂的新型 MacSync Stealer 恶意软件变体已经出现,它利用 Apple 自身的安全基础设施来绕过 Gatekeeper 保护。Jamf Threat Labs 于 2025 年 12 月发现了这一威胁,它代表了 macOS 恶意软件分发的重大演变,利用经过代码签名和 Apple 公证的应用程序来逃避检测并窃取敏感数据,包括加密货币钱包、浏览器凭据和系统信息。

MacSync Stealer Security Threat

执行摘要:MacSync Stealer 威胁

关键安全警报

MacSync Stealer 代表了 2025 年最复杂的 macOS 恶意软件威胁之一,它利用了 Apple 安全架构中的一个基本弱点。与以前依靠诱骗用户绕过安全警告的恶意软件不同,此变体通过了所有 Gatekeeper 和 XProtect 检查,因为它带有合法的 Apple 公证。

主要威胁特征:

  • Apple 公证:无需警告即可通过 Gatekeeper 安全检查
  • 代码签名:使用有效的开发者 ID(Team ID:GNJLS3UYZ4,现以此撤销)
  • 多阶段有效载荷:初始二进制文件是良性的;恶意有效载荷在安装后交付
  • 全面数据窃取:针对浏览器、加密货币钱包、Keychain 和 Telegram
  • 后门能力:包含基于 Go 的后门以进行持久访问

谁处于风险之中:

  • 加密货币持有者和交易者
  • 从非官方来源下载软件的用户
  • 没有高级端点保护的企业环境
  • 任何仅基于 Gatekeeper 批准而信任应用程序的人

日益增长的 macOS 恶意软件形势

MacSync Stealer 的出现发生在 macOS 威胁迅速升级的背景下:

指标2024 vs 2025
macOS 威胁增长增长 400% (Red Canary)
AMOS 恶意软件检测2025 年 8 月激增 300%
ClickFix 攻击激增2025 年上半年增长 517%
遭遇威胁的 Mac 用户66% 的用户至少经历过一次网络威胁
全球 AMOS 攻击范围120+ 个国家

Mac 窃密恶意软件的入门价格已从每月 3,000 美元降至 1,000 美元,使更广泛的网络犯罪分子能够获得这些工具。

技术分析:MacSync Stealer 如何工作

起源与演变

MacSync Stealer 最初是作为 "mac.c stealer" 的品牌重塑出现的,该软件于 2025 年 4 月在威胁行为者 "Mentalpositive" 名下首次出现。该恶意软件随后被一位开发人员收购并显着增强,该开发人员将其从基本的凭据窃取程序转变为具有后门功能的综合威胁。

技术架构:

  • 主要组件:基于 C 的数据窃取模块
  • 持久性机制:功能齐全的基于 Go 的后门代理
  • 分发模式:恶意软件即服务 (MaaS)
  • 当前市场价格:$1,000/月(原价 $3,000)

公证绕过技术

2025 年 12 月的变体代表了 macOS 恶意软件分发的范式转变。攻击者不再依靠社会工程学来绕过安全警告,而是利用 Apple 自己的安全基础设施。

攻击流程:

1. 攻击者创建良性 Swift 应用程序
          ↓
2. 提交给 Apple 进行公证
          ↓
3. Apple 的自动扫描批准(未检测到恶意软件)
          ↓
4. 攻击者收到公证票据
          ↓
5. 带有有效签名的应用程序分发
          ↓
6. 用户下载并打开,无 Gatekeeper 警告
          ↓
7. 安装后,应用程序联系 C2 服务器
          ↓
8. 恶意有效载荷交付并执行
          ↓
9. 数据泄露开始

为什么这种攻击会成功:

Apple 的公证流程评估的是提交时存在的内容,而不是运行时行为。安全研究员 Jeff Johnson (Lapcat Software) 解释说:“Apple 的公证服务扫描恶意软件,但恶意软件作者不需要向 Apple 提交恶意软件!他们可以提交一个完全无辜的应用程序进行公证……Apple 不可能预先检测到这一点。”

详细感染链

第 1 阶段:初始分发

该恶意软件作为名为 zk-call-messenger-installer-3.9.2-lts.dmg 的磁盘映像分发,托管在 https://zkcall.net/download。该 DMG 文件使用诱饵 PDF 文件(LibreOffice 相关文档)膨胀到 25.5MB,以显得合法。

第 2 阶段:执行前验证

挂载后,代码签名的 Swift 可执行文件执行多项检查:

// 执行前检查的简化表示
func checkInternet() -> Bool {
    // 验证网络连接
    // 避免在沙盒/离线环境中执行
}

func checkRateLimit() -> Bool {
    // 强制执行两次执行之间 3600 秒的最小间隔
    // 防止通过重复运行进行分析
}

第 3 阶段:有效载荷检索

如果检查通过,应用程序将:

  1. 从 gatemaden.space 获取混淆的 bash 脚本
  2. 将脚本写入 /tmp/runner 并赋予可执行权限
  3. 通过文件类型检查验证脚本真实性
  4. 预期结果:"Paul Falstad's zsh script text executable"

第 4 阶段:有效载荷执行

# 解码后的有效载荷执行
base64 -D | gunzip | /bin/zsh -lc
# 评估 daemon_function() 例程

第 5 阶段:数据泄露

恶意软件与 focusgroovy.com 通信以进行凭据窃取操作:

  • 显示虚假密码提示以收集系统凭据
  • 部署基于 Go 的后门以进行持久访问
  • 将收集的数据泄露到命令和控制基础设施

逃避技术

MacSync Stealer 采用多种复杂的逃避机制:

技术目的
带有诱饵文件的 DMG 膨胀显得合法,绕过文件大小启发式检测
内存中执行最小化磁盘伪影以便取证分析
互联网连接检查避免沙盒分析环境
Quarantine 属性移除绕过 macOS 安全标志
通过 /usr/bin/file 验证脚本确保有效载荷完整性
修改 curl 标志 (-fL, -sS, --noproxy)逃避网络监控
速率限制(3600秒间隔)防止自动分析

MacSync Stealer 针对哪些数据

浏览器凭据和数据

MacSync Stealer 针对每一个主要的基于 Chromium 的浏览器:

目标浏览器:

  • Google Chrome (包括 Beta, Dev, Canary)
  • Brave Browser
  • Microsoft Edge
  • Vivaldi
  • Opera / Opera GX
  • Yandex Browser
  • Arc Browser
  • Chromium

提取的数据:

  • 保存的密码和登录凭据
  • 浏览器 Cookie(用于账户接管的会话令牌)
  • 表单自动填充数据(地址、信用卡)
  • 浏览历史
  • 扩展程序的机密和配置

加密货币钱包

该恶意软件专门针对加密货币资产,反映了此类数据的高价值性质:

独立钱包应用程序:

  • Exodus
  • Electrum
  • Atomic Wallet
  • Guarda
  • Coinomi
  • Sparrow
  • Wasabi
  • Bitcoin Core
  • Litecoin Core
  • Dash Core
  • Dogecoin Core
  • BlueWallet
  • Zengo
  • Trust Wallet
  • Ledger Live
  • Trezor Suite

基于浏览器的钱包:

  • MetaMask
  • Coinbase Wallet
  • Phantom
  • 其他浏览器扩展钱包

系统和应用程序数据

Keychain 访问:

  • iCloud Keychain 凭据
  • Wi-Fi 密码
  • 应用程序密码
  • 存储的证书

通信应用程序:

  • Telegram 会话数据(启用完全账户接管)
  • 消息应用程序凭据

系统信息:

  • 硬件规格
  • 已安装应用程序列表
  • 网络配置
  • macOS 版本和系统元数据

个人文件:

  • 文档和图像
  • 公司/业务数据
  • 配置文件

入侵指标 (IOCs)

文件哈希 (SHA256)

磁盘映像:

zk-call-messenger-installer-3.9.2-lts.dmg:
be961ec5b9f4cc501ed5d5b8974b730dabcdf7e279ed4a8c037c67b5b935d51a

co.runtime.helper.b3f9a2.dmg:
4ae745bc0e4631f676b3d0a05d5c74e37bdfc8da3076208b24e73e5bbea9178f

Mach-O 可执行文件 (runtimectl):

ecfaa20f25e11878686249c7094706bc3dcd2dc0ace0f2932a39d1bfdac85863
7cfe0b119e616ac81ddb1767a5c7f40bec67d91fdd66e53490c0225789537073
06c74829d8eee3c47e17d01c41361d314f12277d899cc9dfa789fe767c03693e
c4d3e5cdb264eded917cd61b8131c40715c0ee3f4d2c94c84d60fa295ca4ed97
9990457feac0cd85f450e60c268ddf5789ed4ac81022b0d7c3021d7208ebccd3
9d43e059111460c4f81351a062fb7eb7dbfd34988a06d756c7206f330c06cb42

有效载荷脚本 (runner):

2e671bd9673d174de9b4ad8fd03049859e1d2d17ac9bc49ecc5d736505002937

网络指标

指标类型值
User AgentUserSyncWorker/1.0 (macOS)
C2 Domainfocusgroovy.com
Payload Domaingatemaden.space
Distribution Domainzkcall.net
Developer Team IDGNJLS3UYZ4 (已撤销)

文件系统指标

临时文件:

  • /tmp/runner (临时有效载荷)
  • /tmp/runner.headers (头部缓存)

持久性位置:

  • ~/Library/Logs/UserSyncWorker.log
  • ~/Library/Application Support/UserSyncWorker/

计时跟踪器文件:

  • last_up
  • gate
  • last_update

日志模式

在系统日志中查找这些模式:

  • "Starting update..."
  • "rate-limit: defer"
  • "preflight: internet="

检测方法

使用 Activity Monitor(活动监视器)

  1. 打开 Applications > Utilities > Activity Monitor
  2. 点击 CPU 标签并按 %CPU 使用率排序
  3. 查找消耗高资源的陌生进程
  4. 检查名为类似 "UserSyncWorker" 的进程
  5. 选择可疑进程并点击 'i' 获取更多信息

Activity Monitor Detection

用于检测的终端命令

检查网络连接:

# 查看活动网络连接
netstat -an | grep ESTABLISHED

# 列出具有网络连接的进程
lsof -i -P | grep ESTABLISHED

检查运行中的守护进程:

# 列出所有运行中的代理和守护进程
launchctl list

# 检查可疑的 XPC 服务
launchctl print system

检查以前的登录:

# 查看登录历史记录以查找未授权访问
last

搜索 IOC 文件:

# 检查 MacSync 特定文件
ls -la /tmp/runner* 2>/dev/null
ls -la ~/Library/Logs/UserSyncWorker.log 2>/dev/null
ls -la ~/Library/Application\ Support/UserSyncWorker/ 2>/dev/null

检查 LaunchAgents:

# 列出用户 LaunchAgents
ls -la ~/Library/LaunchAgents/

# 列出系统 LaunchAgents
ls -la /Library/LaunchAgents/

# 列出 LaunchDaemons
ls -la /Library/LaunchDaemons/

杀毒软件检测名称

不同的安全供应商可能会以不同的名称检测 MacSync Stealer:

供应商检测名称
AvastMacOS:Agent-AYE [PUP]
Combo CleanerTrojan.GenericKD.77251890
KasperskyHEUR:Trojan.OSX.Agent.gen

移除指南

立即响应步骤

第 1 步:断开网络连接

# 从终端禁用 Wi-Fi
networksetup -setairportpower en0 off

或手动操作:点击 Wi-Fi 图标 > 关闭 Wi-Fi

拔掉以太网电缆以防止进一步的数据泄露。

第 2 步:启动进入安全模式

对于 Apple Silicon Mac:

  1. 关闭 Mac
  2. 按住电源按钮直到出现“正在加载启动选项”
  3. 选择您的卷
  4. 按住 Shift 键,然后点击“在安全模式下继续”

对于 Intel Mac:

  1. 重启 Mac
  2. 立即按住 Shift 键
  3. 当登录窗口出现时释放

第 3 步:移除可疑文件

# 移除已知的 MacSync 文件
rm -rf /tmp/runner
rm -rf /tmp/runner.headers
rm -rf ~/Library/Logs/UserSyncWorker.log
rm -rf ~/Library/Application\ Support/UserSyncWorker/

# 检查并移除可疑的 LaunchAgents
# 首先,列出它们以识别可疑条目
ls -la ~/Library/LaunchAgents/
ls -la /Library/LaunchAgents/
ls -la /Library/LaunchDaemons/

# 移除任何可疑的 .plist 文件(替换为实际文件名)
# launchctl unload ~/Library/LaunchAgents/suspicious.plist
# rm ~/Library/LaunchAgents/suspicious.plist

第 4 步:审查登录项

  1. 打开 系统设置 > 通用 > 登录项
  2. 审查所有列出的应用程序
  3. 点击减号 (-) 按钮移除任何无法识别的条目

第 5 步:重置浏览器

对于 Chrome:

  1. 打开 Chrome > 设置 > 重置设置
  2. 点击“将设置恢复为原始默认设置”
  3. 点击“重置设置”确认

对于 Safari:

  1. Safari > 设置 > 隐私 > 管理网站数据
  2. 全部移除
  3. 清除历史记录:Safari > 清除历史记录 > 所有历史记录

对于其他浏览器: 在每个浏览器的设置中遵循类似的重置程序。

第 6 步:运行反恶意软件扫描

推荐工具:

  • Combo Cleaner:全面的 Mac 恶意软件移除
  • Malwarebytes for Mac:免费扫描,付费移除
  • Moonlock:轻量级 Mac 原生保护

第 7 步:更改所有凭据

移除后,立即:

  • 更改存储在浏览器或 Keychain 中的所有密码
  • 撤销并重新生成 2FA 令牌
  • 将加密货币转移到具有新助记词的新钱包
  • 监控账户的未授权活动

保护策略

软件下载安全

最佳实践:

  • 仅从 Mac App Store 或经过验证的开发者网站安装应用程序
  • 避免从未知或非官方来源下载软件
  • 下载前仔细检查 URL(查找拼写错误或可疑域名)
  • 对论坛上发现的“破解”软件或安装程序要格外小心
  • 安装前验证应用程序签名

如何验证应用程序签名:

  1. 右键点击应用程序 > 选择“显示简介”
  2. 在“通用”部分下查找开发者 ID 信息
  3. 警惕由未知开发者签名的应用程序

启用 macOS 安全功能

Gatekeeper 设置:

  1. 系统设置 > 隐私与安全
  2. 在“允许从以下位置下载的应用程序”下,选择“App Store 和已识别的开发者”
  3. 永远不要永久禁用 Gatekeeper

保持 XProtect 更新:

  • XProtect 在后台自动更新
  • 确保系统设置中启用了自动更新

启用 FileVault:

  1. 系统设置 > 隐私与安全 > FileVault
  2. 打开 FileVault 进行全盘加密
  3. 安全地存储恢复密钥

保持 SIP 启用:

  • 系统完整性保护 (System Integrity Protection) 应保持启用
  • 除非特定的开发任务绝对必要,否则切勿禁用 SIP

浏览器安全最佳实践

  1. 使用密码管理器:不要依赖浏览器存储的密码
  2. 启用 2FA:为所有关键账户激活双重认证
  3. 定期扩展审计:审查并移除不必要的浏览器扩展
  4. 清除会话数据:定期清除 Cookie 和会话数据
  5. 使用单独的配置文件:为敏感活动创建单独的浏览器配置文件

加密货币保护

硬件钱包使用:

  • 对大额持有使用硬件钱包 (Ledger, Trezor)
  • 切勿在任何网站或应用程序上输入助记词
  • 交易前在硬件设备屏幕上验证钱包地址

软件钱包安全:

  • 在交易所账户上启用所有可用的 2FA 选项
  • 对大额资金使用多重签名钱包
  • 在多个安全位置离线存储恢复短语
  • 仅从官方来源验证钱包软件下载

交易安全:

  • 发送加密货币前始终验证地址
  • 使用单独的设备确认大额交易
  • 对任何“验证”或“确认”钱包的请求保持怀疑

企业安全建议

端点保护:

  • 部署 EDR 解决方案,如 Jamf Protect、CrowdStrike 或 SentinelOne
  • 在“阻止模式”下启用高级威胁控制
  • 尽可能实施应用程序白名单

MDM 配置:

  • 使用移动设备管理 (MDM) 进行集中安全策略管理
  • 限制软件安装为经批准的来源
  • 启用自动安全更新

用户培训:

  • 进行定期安全意识培训
  • 强调从非官方来源下载软件的风险
  • 建立清晰的可疑活动报告程序

网络安全:

  • 实施 DNS 过滤以阻止已知的恶意域名
  • 监控网络流量以查找可疑的 C2 通信
  • 分段网络以限制横向移动

Apple 的回应和安全影响

采取的行动

继 Jamf Threat Labs 披露后:

  • Apple 撤销了与开发者 Team ID GNJLS3UYZ4 关联的证书
  • 特定的签名证书不再对新安装有效

重要限制: Jamf 的报告发布时,代码目录哈希未包含在 Apple 的撤销列表中,这意味着某些变体可能仍会在先前允许它们的系统上执行。

基本安全挑战

MacSync 案例暴露了 Apple 安全架构中的一个基本弱点:

设计限制: 公证评估的是提交时的情况,而不是运行时行为。这产生了一个固有的漏洞窗口。

专家分析:

安全研究员 Chris Miller 指出,Gatekeeper 仅在应用程序首次打开时验证开发者证书并检查已知恶意软件列表。通过初始检查的恶意软件稍后将不会被阻止。

现实: 该系统主要按设计工作。代码签名和公证从未打算保证软件永远良性——只是为了在发现滥用时可以追踪和撤销。然而,这种反应性方法使检测间隙期间的用户处于弱势。

这对用户意味着什么

  1. 公证不是保证:公证的应用程序仍可能是恶意的
  2. 首次运行检查是不够的:恶意软件可以在初始批准后激活
  3. 警惕仍然至关重要:无论 Gatekeeper 是否批准,用户都必须保持安全意识
  4. 纵深防御:全面保护需要多层安全措施

相关的 macOS 威胁

AMOS (Atomic macOS Stealer)

网络犯罪地下组织中三年以来最流行的 Mac 恶意软件:

  • 自 2023 年 4 月以来一直活跃
  • 2025 年更新添加了嵌入式后门以进行持久访问
  • 全球范围内已知部署后门的第二个案例(继朝鲜黑客之后)
  • 针对与 MacSync 相似的数据类别

Nova Stealer

2025 年 11 月出现:

  • 主要集中在加密货币盗窃上
  • 伪装成合法的钱包软件 (Ledger Live, Trezor Suite)
  • 使用社会工程学获得初始访问权限

Cthulhu Stealer

另一个活跃的信息窃取程序,具有:

  • 相似的数据窃取能力
  • 主要关注浏览器凭据和加密货币
  • 不同的分发方法但影响相当

推荐的安全解决方案

针对个人用户

解决方案价格主要功能
Moonlock$37.80/年轻量级,Mac 原生,实时保护
Malwarebytes免费(基础)/ $44.99/年按需扫描,实时(付费)
Intego VirusBarrier$49.99/年全面的 Mac 安全套件
Combo Cleaner$59.95/年恶意软件移除,系统优化

针对企业

解决方案主要功能
Jamf Protect原生 macOS EDR,MDM 集成,威胁预防
CrowdStrike Falcon跨平台 EDR,威胁情报
Microsoft Defender for Endpoint统一安全,Azure 集成
SentinelOneAI 驱动的检测,自动响应
Trellix Endpoint Security企业级保护,策略管理

结论:在不断演变的威胁环境中保持安全

2025 年 12 月发现的 MacSync Stealer 变体代表了 macOS 恶意软件复杂性的重大演变。通过利用 Apple 的公证流程,攻击者找到了一种分发恶意软件的方法,该方法绕过了大多数用户依赖的安全措施。

关键要点:

  1. 信任但要验证:Apple 公证不是安全的保证。安装前始终验证软件的来源和合法性。

  2. 纵深防御:依靠多层安全层——Gatekeeper、XProtect、第三方反恶意软件和安全最佳实践。

  3. 加密货币警惕:如果您持有加密货币,请使用硬件钱包,切勿将助记词暴露给任何软件。

  4. 保持更新:保持 macOS、安全定义和所有应用程序更新,以受益于最新的保护。

  5. 报告可疑活动:如果您遇到疑似恶意软件,请向 Apple 和安全研究人员报告,以帮助保护社区。

macOS 威胁形势继续迅速演变。虽然与其他平台相比,Mac 仍然通常是安全的,但像 MacSync Stealer 这样日益复杂的威胁表明没有系统是免疫的。保持意识,遵循安全最佳实践,并使用适当的安全工具对于保护您的数据和数字资产至关重要。


常见问题 (FAQ)

我如何知道我的 Mac 是否感染了 MacSync Stealer?

检查以下指标:

  • /tmp/runner 或 ~/Library/Application Support/UserSyncWorker/ 中的文件
  • Activity Monitor 中名为 "UserSyncWorker" 的异常进程
  • 对陌生域名的意外网络连接
  • 丢失加密货币或未授权的账户访问

MacSync Stealer 能窃取我的 iCloud Keychain 密码吗?

是的,如果 MacSync Stealer 通过其虚假密码提示获得了您的系统密码,它可以访问 Keychain 数据。这就是为什么您永远不应该在意外的对话框中输入密码的原因。

Apple 的 XProtect 能防止 MacSync Stealer 吗?

在 Apple 更新其定义后,XProtect 可能会检测到已知的变体。但是,新变体可以在签名更新之前逃避检测。这就是建议采取额外安全措施的原因。

我应该因为这个恶意软件而停止使用 Mac 吗?

不。虽然 MacSync Stealer 很复杂,但当用户遵循最佳实践时,Mac 仍然是安全的。关键是意识和适当的安全卫生——仅从受信任的来源下载软件,使用强密码,并维护更新的安全软件。

我如何保护我的加密货币免受 Mac 恶意软件侵害?

  • 对大额持有使用硬件钱包
  • 切勿在任何应用程序或网站中输入助记词
  • 在所有交易所账户上启用 2FA
  • 在单独的设备上验证所有交易
  • 考虑使用专用设备进行加密货币活动

我的企业是否面临 MacSync Stealer 的风险?

是的,特别是如果员工从非官方来源下载软件。实施 MDM 解决方案,部署端点保护,进行安全意识培训,并建立清晰的软件安装策略。


最后更新:2025 年 12 月 30 日

欲了解更多安全资源和 macOS 保护指南,请浏览我们的 安全类别 或查看我们全面的 macOS Tahoe 安全与隐私指南。