该行动使用“脚本编辑器”而非“终端”运行隐藏的 AppleScript,随后在伪装成 Apple 安全更新的过程中窃取钱包数据、浏览器凭证和文档。
一种名为 Reaper 的新型 Mac 恶意软件正通过包括 WeChat 和 Miro 在内的应用伪造下载页面传播,其目的是窃取加密钱包数据和浏览器保存的密码。该行动用 macOS 预装应用“脚本编辑器”取代了早先基于“终端”的社会工程手法,通过 applescript:// 链接打开隐藏的恶意代码。攻击者利用 ASCII 艺术和空白字符隐藏代码,因此在“脚本编辑器”中点击播放按钮的用户,可能会在毫不知情的情况下执行载荷。 该行动还使用抢注近似拼写域名来伪装成合法网站。安全研究人员发现,其基础设施部署在伪装成 Microsoft 的域名上,包括 mlcrosoft[.]co[.]com。代码执行后,受害者会看到一个伪造的 Apple 安全更新提示,要求输入电脑密码。随后,Reaper 会检查键盘布局;如果系统配置为俄语,则停止运行。否则,它会部署一个以 Atomic macOS Stealer(AMOS,一种窃取 Mac 数据的恶意软件)为蓝本的数据窃取模块。 该恶意软件瞄准包括 Ledger Live、Trezor Suite 和 Exodus 在内的桌面端加密钱包应用,并可修改钱包代码以拦截未来交易并重定向资金。它还会收集 Chrome、Firefox 和 Edge 中保存的凭证,以及 1Password 和 MetaMask 等扩展中的数据。来自 Desktop 和 Documents 文件夹、扩展名为 .docx、.pdf、.xlsx、.wallet 和 .keys 的文档,会被压缩成 70MB 的 ZIP 分卷并发送至外部 command-and-control server(用于远程管理恶意软件的系统)。为实现持久驻留,Reaper 还会安装一个伪装成 Google Software Update 目录的后门。 Moonlock 表示,Reaper 是约两个月内第三个采用这种自动化 AppleScript 技术的攻击活动。Microsoft 的 Defender Security Research Team 也记录了相关攻击活动:攻击者在 Medium、Craft 和 Squarespace 上发布伪造的 macOS 故障排除指南,通过 ClickFix 手法投递 AMOS、Macsync 和 SHub Stealer。ClickFix 是一种诱使用户自行运行恶意指令的策略。Cryptopolitan 此前报道称,这些活动会删除合法钱包应用,并在用户不知情的情况下替换为恶意版本。