0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

30000台Mac被恶意软件侵入 如何检查自己的Mac?

工程师邓生 来源:量子位 作者:萧箫 2021-02-22 16:50 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

苹果新出的M1系列,正被恶意软件“盯上”。

现在,一个名为“银丝雀”(Silver Sparrow)的新型恶意软件,已经悄悄入侵了全球153个国家的30000台Mac。

传播之广、行动之隐蔽,几乎让网络安全专家们措手不及。

而且,他们不仅无法掌控“银丝雀”的传播途径,也还不清楚它的最终目的。

换而言之,它不仅随时可能“自爆”,而且还能在“作案”后,无痕删除自己。

随时“自爆”的炸弹

这个名为“银丝雀”的新型恶意软件,独特在什么地方?

首先,这是个用JavaScript编写的恶意软件,这对于MacOS来说非常罕见。

此外,它还特意为M1更新了一版软件。现在的两版软件中,一个针对Intel系列Mac设备,另一个则针对基于M1的、以及旧版的Mac设备。

这个软件的传播速率高、覆盖率广、M1兼容性强,运行效果也良好,最关键的是,目前专家尚未发现它是如何传播的。

专家发现,“银丝雀”的基础设施托管在亚马逊云平台(Amazon Web Services s3)上,这是大多数公司都在使用的云资源。

“银丝雀”的可怕之处在于,安全研究人员发现,它现在还在蛰伏期(尚未发现其有效载荷)。

目前,解析两个版本的文件结果,仅是这样的(略带恶意):

而且,“银丝雀”还具有“自毁”程序,可以在事后删除自己,不留任何痕迹。

这款恶意软件只是每小时向服务器发送一条消息,还没有任何大动作,但是一旦满足触发条件,将产生严重后果。

如何检查自己的Mac

截至目前,研究人员还不知道“银丝雀”使用的是什么攻击向量 (attack vector)。

攻击向量指一种路径或手段,黑客可以通过它访问计算机或网络服务器,以传递有效负载或恶意结果。

因此,目前还不清楚“银丝雀”的攻击目标是什么,仅能推测它可能是一款恶意广告软件。

不过他们发现,“银丝雀”会在~/Library/LaunchAgent文件夹下生成agent/verx,后缀为plist的文件。

也就是说,只要看到这些文件,你的电脑就可能被感染了。

那么,真的就没有任何防范措施了吗?

一位HN网友给出了几点基础的建议。

首先,保持操作系统、浏览器及其他软件的更新。此外,可以在浏览器中安装uBlock Origin,这是个过滤浏览器内容的扩展程序,以及AdGuard Home等广告拦截器。

其次,安装一款防火墙,这位网友推荐了Little Snitch,可用于监视应用程序,以阻止或允许它们通过高级规则连接到网络。(某些恶意软件检测到Little Snitch时,还会自动删除)

最后,不要从不明来源安装软件。

无独有偶

“银丝雀”并非第一款针对M1系列Mac的恶意软件。

事实上,就在一周前,还有人发现了另一款针对M1的恶意软件GoSearch22。

这是一个恶意广告软件Pirrit的“升级版”,针对M1搭载的ARM64架构,对软件进行了对应的修改。

GoSearch22能够持续攻击Mac设备,且普通用户难以将其删除。

它会将自己隐蔽成一个“浏览器扩展程序”,从Safari、Chrome等Mac浏览器上搜集数据,然后强制展示优惠券、广告横幅和恶意弹窗。

研究人员推测,GoSearch22的目的,是从广告、用户搜索结果中牟利,此外,也可能在未来开发出更多恶意功能。

目前,苹果已经撤销了Pirrit开发商使用的开发者证书。

但这些恶意软件接二连三地出现,也在逼迫着杀毒引擎进行升级。

杀毒软件亟待升级

就在上周,专家们利用GoSearch22,对一系列杀毒引擎进行了“测试”。

他们发现,竟然有接近15%的杀毒引擎,没能检测出GoSearch22的存在,但基本都能检测出它的上一个版本Pirrit。

也就是说,已有的杀毒引擎,仍然在针对x86_64平台进行防护,然而对于根据ARM架构编写的恶意软件,却没有“招架之力”。

意味着,这些针对x86_64平台编写的病毒分析工具或防病毒引擎,可能无法处理ARM64二进制文件。

因此,能否检测出这些为ARM架构编写的恶意软件(“银丝雀”、GoSearch22等),已经成为杀毒软件评判的新标准。

在杀毒软件与恶意软件的“博弈”之下,如何进行软件安全迭代升级?

M1还有很长的路要走。

责任编辑:PSY

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 笔记本
    +关注

    关注

    16

    文章

    2739

    浏览量

    77879
  • Mac
    Mac
    +关注

    关注

    0

    文章

    1131

    浏览量

    55573
  • 恶意软件
    +关注

    关注

    0

    文章

    34

    浏览量

    9277
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    科普|什么是MAC地址、MAC码、OUI码、蓝牙串号

    点击上方蓝字关注我们第一问:MAC地址是什么?MAC地址(MediaAccessControlAddress),直译为媒体访问控制地址,也称为局域网地址(LANAddress),以太网地址
    的头像 发表于 04-16 11:07 311次阅读
    科普|什么是<b class='flag-5'>MAC</b>地址、<b class='flag-5'>MAC</b>码、OUI码、蓝牙串号

    请问iMX9332 处理器有内部 mac 地址吗?

    我需要知道 iMX9332 处理器是否具有其提供的两个以太网端口的内部 MAC 地址(假设可供使用),或者是否需要添加外部 EEPROM。
    发表于 04-10 07:49

    深入解析NXP Freescale MAC7100微控制器家族硬件特性

    深入解析NXP Freescale MAC7100微控制器家族硬件特性 在嵌入式汽车应用领域,NXP Freescale的MAC7100微控制器家族凭借其卓越的性能和丰富的功能,成为了众多工程师
    的头像 发表于 04-09 09:40 119次阅读

    Windows 和 Mac 设备混着管,一个控制,补丁管理轻松拿捏

    曾经企业办公系统高度统一,清一色全是Windows电脑,或者全员都用Mac,一套工具就能搞定全公司补丁。但如今,混合办公、BYOD普及,绝大多数公司都变成了Windows+Mac双系统混用的环境
    的头像 发表于 03-26 16:59 1155次阅读
    Windows 和 <b class='flag-5'>Mac</b> 设备混着管,一个控制<b class='flag-5'>台</b>,补丁管理轻松拿捏

    MCU/FPGA没有以太网?CH390系列MAC+PHY二合一芯片轻松来搞定

      目录 一、前言 二、CH390简介      2.1、框图     2.2、特点      2.3、和其他型号对比      2.4、获取资源 三、评估板 四、测试      4.1、MAC测试
    的头像 发表于 03-23 12:43 5568次阅读
    MCU/FPGA没有以太网?CH390系列<b class='flag-5'>MAC</b>+PHY二合一芯片轻松来搞定

    M4 Mac mini拆解实锤!国产贴片Y电容打入高端供应链,凭实力出圈

    近日,苹果全新一代 Mac mini(M4 / M4 Pro) 正式发布并开售,凭借更强性能、更低功耗,再次成为迷你主机天花板。       而在海外知名博主iFixit的深度拆解中,一个不起眼却
    的头像 发表于 03-16 11:42 252次阅读
    M4 <b class='flag-5'>Mac</b> mini拆解实锤!国产贴片Y电容打入高端供应链,凭实力出圈

    瑞芯微RK平台AP6275PR3模块蓝牙MAC地址获取实战指南

    开发者的核心痛点 在瑞芯微(Rockchip)RK平台开发蓝牙功能时,你是否遇到过这些困扰: •设备恢复出厂设置后,蓝牙MAC地址随机变化,无法满足设备唯一性标识需求 •想读取WiFi+BT
    的头像 发表于 03-06 08:10 621次阅读
    瑞芯微RK平台AP6275PR3模块蓝牙<b class='flag-5'>MAC</b>地址获取实战指南

    MAC CE技术为什么能调整语音编码速率

    随着NR网络的快速发展,5G语音业务快速增加,5G支持高清语音,需要从技术上让语音编码适应网络覆盖的技术,商用外场这种诉求越发强烈,VoNR语音MAC CE调速技术应运而生。
    的头像 发表于 12-19 16:52 947次阅读
    <b class='flag-5'>MAC</b> CE技术为什么能调整语音编码速率

    提醒|MAC(oui)地址要涨价!

    如题,每一年都是这样没有任何意外的可能,从10多年从事此行业至此都是这个规律,没有变过。IEEE官方定于每年的12月31日起,在原费用上涨3%。Pleasenotethattheannual3%priceincreasewillgointoeffectforallregistrieson31December2025at1:00pmET.
    的头像 发表于 12-16 17:36 1428次阅读
    提醒|<b class='flag-5'>MAC</b>(oui)地址要涨价!

    NORDIC蓝牙芯片修改广播内容(如名称、MAC 地址、UUID 等)后是否需要重启才能生效

    蓝牙芯片修改广播内容(如名称、MAC 地址、UUID 等)后是否需要重启才能生效,取决于芯片的硬件设计、固件实现以及具体修改的参数类型,不能一概而论。以下是常见情况的分析: 1. 大部分广播参数
    发表于 10-31 12:57

    CYW20820 SPP 如何更改 MAC 地址?

    您好,我目前正在使用多个CYW20820进行应用程序开发。我主要使用rfcomm来发送和接收数据。我想知道如何更改每个芯片的经典Bluetooth®的 MAC 地址
    发表于 08-11 07:26

    请问ISM交换机是否有MAC地址白名单功能?如何配置?

    ISM交换机是否有MAC地址白名单功能?如何配置?
    发表于 08-07 07:18

    chipload.exe 支持烧录BT MAC address吗?

    chipload.exe 支持烧录BT MAC address吗?
    发表于 07-03 07:19

    CYBT-353027 MAC地址因恢复出厂设置而改变,如何保持不变?

    每次我使用 EZ serial 进行恢复出厂设置时,353027 的 MAC 地址都会发生变化。 当然,每个模块都必须有一个唯一的、静态的 MAC 地址。 我如何确保我的模块始终保留其原始 MAC 地址,即使[特别是!!]通过恢
    发表于 06-30 07:50

    wsOtaUpgrade有没有办法指定MAC地址?

    cybt-353027 的 MAC 地址。 我可以制作一个软件实用程序,从连接的设备读取 MAC 地址,然后使用正确的 MAC 地址作为命令行参数启动 wsOTAupgrade,但我
    发表于 06-27 06:19