0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

30000臺(tái)Mac被惡意軟件侵入 如何檢查自己的Mac?

工程師鄧生 ? 來(lái)源:量子位 ? 作者:蕭簫 ? 2021-02-22 16:50 ? 次閱讀

蘋(píng)果新出的M1系列,正被惡意軟件“盯上”。

現(xiàn)在,一個(gè)名為“銀絲雀”(Silver Sparrow)的新型惡意軟件,已經(jīng)悄悄入侵了全球153個(gè)國(guó)家的30000臺(tái)Mac。

傳播之廣、行動(dòng)之隱蔽,幾乎讓網(wǎng)絡(luò)安全專家們措手不及。

而且,他們不僅無(wú)法掌控“銀絲雀”的傳播途徑,也還不清楚它的最終目的。

換而言之,它不僅隨時(shí)可能“自爆”,而且還能在“作案”后,無(wú)痕刪除自己。

隨時(shí)“自爆”的炸彈

這個(gè)名為“銀絲雀”的新型惡意軟件,獨(dú)特在什么地方?

首先,這是個(gè)用JavaScript編寫(xiě)的惡意軟件,這對(duì)于MacOS來(lái)說(shuō)非常罕見(jiàn)。

此外,它還特意為M1更新了一版軟件。現(xiàn)在的兩版軟件中,一個(gè)針對(duì)Intel系列Mac設(shè)備,另一個(gè)則針對(duì)基于M1的、以及舊版的Mac設(shè)備。

這個(gè)軟件的傳播速率高、覆蓋率廣、M1兼容性強(qiáng),運(yùn)行效果也良好,最關(guān)鍵的是,目前專家尚未發(fā)現(xiàn)它是如何傳播的。

專家發(fā)現(xiàn),“銀絲雀”的基礎(chǔ)設(shè)施托管在亞馬遜云平臺(tái)(Amazon Web Services s3)上,這是大多數(shù)公司都在使用的云資源。

“銀絲雀”的可怕之處在于,安全研究人員發(fā)現(xiàn),它現(xiàn)在還在蟄伏期(尚未發(fā)現(xiàn)其有效載荷)。

目前,解析兩個(gè)版本的文件結(jié)果,僅是這樣的(略帶惡意):

而且,“銀絲雀”還具有“自毀”程序,可以在事后刪除自己,不留任何痕跡。

這款惡意軟件只是每小時(shí)向服務(wù)器發(fā)送一條消息,還沒(méi)有任何大動(dòng)作,但是一旦滿足觸發(fā)條件,將產(chǎn)生嚴(yán)重后果。

如何檢查自己的Mac

截至目前,研究人員還不知道“銀絲雀”使用的是什么攻擊向量 (attack vector)。

攻擊向量指一種路徑或手段,黑客可以通過(guò)它訪問(wèn)計(jì)算機(jī)或網(wǎng)絡(luò)服務(wù)器,以傳遞有效負(fù)載或惡意結(jié)果。

因此,目前還不清楚“銀絲雀”的攻擊目標(biāo)是什么,僅能推測(cè)它可能是一款惡意廣告軟件。

不過(guò)他們發(fā)現(xiàn),“銀絲雀”會(huì)在~/Library/LaunchAgent文件夾下生成agent/verx,后綴為plist的文件。

也就是說(shuō),只要看到這些文件,你的電腦就可能被感染了。

那么,真的就沒(méi)有任何防范措施了嗎?

一位HN網(wǎng)友給出了幾點(diǎn)基礎(chǔ)的建議。

首先,保持操作系統(tǒng)、瀏覽器及其他軟件的更新。此外,可以在瀏覽器中安裝uBlock Origin,這是個(gè)過(guò)濾瀏覽器內(nèi)容的擴(kuò)展程序,以及AdGuard Home等廣告攔截器。

其次,安裝一款防火墻,這位網(wǎng)友推薦了Little Snitch,可用于監(jiān)視應(yīng)用程序,以阻止或允許它們通過(guò)高級(jí)規(guī)則連接到網(wǎng)絡(luò)。(某些惡意軟件檢測(cè)到Little Snitch時(shí),還會(huì)自動(dòng)刪除)

最后,不要從不明來(lái)源安裝軟件。

無(wú)獨(dú)有偶

“銀絲雀”并非第一款針對(duì)M1系列Mac的惡意軟件。

事實(shí)上,就在一周前,還有人發(fā)現(xiàn)了另一款針對(duì)M1的惡意軟件GoSearch22。

這是一個(gè)惡意廣告軟件Pirrit的“升級(jí)版”,針對(duì)M1搭載的ARM64架構(gòu),對(duì)軟件進(jìn)行了對(duì)應(yīng)的修改。

GoSearch22能夠持續(xù)攻擊Mac設(shè)備,且普通用戶難以將其刪除。

它會(huì)將自己隱蔽成一個(gè)“瀏覽器擴(kuò)展程序”,從Safari、Chrome等Mac瀏覽器上搜集數(shù)據(jù),然后強(qiáng)制展示優(yōu)惠券、廣告橫幅和惡意彈窗。

研究人員推測(cè),GoSearch22的目的,是從廣告、用戶搜索結(jié)果中牟利,此外,也可能在未來(lái)開(kāi)發(fā)出更多惡意功能。

目前,蘋(píng)果已經(jīng)撤銷了Pirrit開(kāi)發(fā)商使用的開(kāi)發(fā)者證書(shū)。

但這些惡意軟件接二連三地出現(xiàn),也在逼迫著殺毒引擎進(jìn)行升級(jí)。

殺毒軟件亟待升級(jí)

就在上周,專家們利用GoSearch22,對(duì)一系列殺毒引擎進(jìn)行了“測(cè)試”。

他們發(fā)現(xiàn),竟然有接近15%的殺毒引擎,沒(méi)能檢測(cè)出GoSearch22的存在,但基本都能檢測(cè)出它的上一個(gè)版本Pirrit。

也就是說(shuō),已有的殺毒引擎,仍然在針對(duì)x86_64平臺(tái)進(jìn)行防護(hù),然而對(duì)于根據(jù)ARM架構(gòu)編寫(xiě)的惡意軟件,卻沒(méi)有“招架之力”。

意味著,這些針對(duì)x86_64平臺(tái)編寫(xiě)的病毒分析工具或防病毒引擎,可能無(wú)法處理ARM64二進(jìn)制文件。

因此,能否檢測(cè)出這些為ARM架構(gòu)編寫(xiě)的惡意軟件(“銀絲雀”、GoSearch22等),已經(jīng)成為殺毒軟件評(píng)判的新標(biāo)準(zhǔn)。

在殺毒軟件與惡意軟件的“博弈”之下,如何進(jìn)行軟件安全迭代升級(jí)?

M1還有很長(zhǎng)的路要走。

責(zé)任編輯:PSY

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 筆記本
    +關(guān)注

    關(guān)注

    14

    文章

    2649

    瀏覽量

    71147
  • Mac
    Mac
    +關(guān)注

    關(guān)注

    0

    文章

    1095

    瀏覽量

    51339
  • 惡意軟件
    +關(guān)注

    關(guān)注

    0

    文章

    34

    瀏覽量

    8943
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    關(guān)于MAC地址申請(qǐng)與運(yùn)用的常見(jiàn)問(wèn)題

    MAC地址相信大家都不陌生,尤其是設(shè)備廠家更是對(duì)這種設(shè)備識(shí)別串碼熟悉。簡(jiǎn)單說(shuō)來(lái),MAC地址碼就是網(wǎng)絡(luò)設(shè)備在網(wǎng)絡(luò)中的唯一標(biāo)識(shí)符,是每一臺(tái)網(wǎng)絡(luò)設(shè)備的身份證明。它的存在作用于確保數(shù)據(jù)能夠在網(wǎng)絡(luò)中正確傳輸
    的頭像 發(fā)表于 11-07 16:42 ?86次閱讀
    關(guān)于<b class='flag-5'>MAC</b>地址申請(qǐng)與運(yùn)用的常見(jiàn)問(wèn)題

    MAC2MAC在Jacinto7 Soc中的應(yīng)用

    電子發(fā)燒友網(wǎng)站提供《MAC2MAC在Jacinto7 Soc中的應(yīng)用.pdf》資料免費(fèi)下載
    發(fā)表于 09-27 09:33 ?0次下載
    <b class='flag-5'>MAC2MAC</b>在Jacinto7 Soc中的應(yīng)用

    如何獲取MAC地址?MAC地址的三個(gè)申請(qǐng)條件

    在產(chǎn)品設(shè)備都規(guī)范化管理的當(dāng)今社會(huì),如果您的產(chǎn)品設(shè)備想要投入市場(chǎng),設(shè)備物理地址碼MAC地址則是唯一能識(shí)別設(shè)備的識(shí)別碼。那么MAC地址的申請(qǐng)條件有哪些?接下來(lái)請(qǐng)看英利檢測(cè)的分享。提交必要信息申請(qǐng)人信息
    的頭像 發(fā)表于 09-06 17:14 ?313次閱讀
    如何獲取<b class='flag-5'>MAC</b>地址?<b class='flag-5'>MAC</b>地址的三個(gè)申請(qǐng)條件

    Mac 上好用的遠(yuǎn)程桌面軟件推薦

    遠(yuǎn)程控制Mac電腦已經(jīng)成為現(xiàn)代辦公和遠(yuǎn)程支持的常見(jiàn)需求。無(wú)論是Mac遠(yuǎn)程控制Mac,還是在Mac和Windows電腦之間進(jìn)行遠(yuǎn)程操作,你通常有兩種方案:使用操作系統(tǒng)自帶的遠(yuǎn)程桌面服務(wù),
    的頭像 發(fā)表于 08-30 13:20 ?255次閱讀
    <b class='flag-5'>Mac</b> 上好用的遠(yuǎn)程桌面<b class='flag-5'>軟件</b>推薦

    怎么申請(qǐng)MAC地址?不同申請(qǐng)方式的區(qū)別是什么?

    藍(lán)牙設(shè)備的MAC地址是指藍(lán)牙模塊中使用的唯一標(biāo)識(shí)符,用于在網(wǎng)絡(luò)中識(shí)別和區(qū)分不同的藍(lán)牙設(shè)備。這個(gè)MAC地址是由美國(guó)電氣和電子工程師協(xié)會(huì)(IEEE)分配的,而不是由藍(lán)牙聯(lián)盟直接分配的。接來(lái)來(lái)英利檢測(cè)將
    的頭像 發(fā)表于 08-22 16:55 ?438次閱讀
    怎么申請(qǐng)<b class='flag-5'>MAC</b>地址?不同申請(qǐng)方式的區(qū)別是什么?

    esp-wroom-32如何在不使用wifi功能的情況下獲取mac地址?

    你好 我想檢查 esp-wroom-32 模塊的mac_address。 我已經(jīng)通過(guò)初始化wifi然后調(diào)用函數(shù)來(lái)esp_get_mac檢查了它。 但是,如果我想在不使用 wifi 功
    發(fā)表于 07-19 09:37

    每個(gè)ESP-12E設(shè)備的Station和softAP的MAC地址是否不同?

    每個(gè) ESP-12E 設(shè)備的 Station 和 softAP 的 MAC 地址是否不同? 例如,如果我使用 ESP-12E 生產(chǎn) 10 000 臺(tái)設(shè)備,我是否應(yīng)該為我的生產(chǎn)收集一些 MAC 地址
    發(fā)表于 07-16 07:13

    ESP8266的MAC地址是唯一的嗎?

    ESP8266的MAC地址是唯一的嗎? MAC地址是否燒錄到ESP8266 ROM中?(我知道有 AT 命令可以更改 MAC;我只對(duì)供應(yīng)商提供的默認(rèn)
    發(fā)表于 07-12 09:03

    怎么申請(qǐng)MAC地址?MAC地址申請(qǐng)流程分享

    在數(shù)字化高速發(fā)展,機(jī)器設(shè)備大規(guī)模代替原始勞動(dòng)力的時(shí)代,功能各異的設(shè)備不斷創(chuàng)造出來(lái)。因此每一臺(tái)網(wǎng)絡(luò)設(shè)備都需要一個(gè)獨(dú)特的身份標(biāo)識(shí),這也就是我們所熟知的MAC地址。MAC地址作為設(shè)備的唯一
    的頭像 發(fā)表于 07-10 17:30 ?392次閱讀
    怎么申請(qǐng)<b class='flag-5'>MAC</b>地址?<b class='flag-5'>MAC</b>地址申請(qǐng)流程分享

    怎么申請(qǐng)自己公司主體的MAC地址?需要準(zhǔn)備哪些材料?

    在數(shù)字化高速發(fā)展大趨勢(shì)的推動(dòng)下,越來(lái)越多具有強(qiáng)大功能的產(chǎn)品設(shè)備不斷研發(fā)制造出來(lái)。而一款產(chǎn)品無(wú)論功能多么強(qiáng)大,對(duì)于安全性和合規(guī)性的要求都非常重要。因此MAC地址,作為網(wǎng)絡(luò)設(shè)備的唯一標(biāo)識(shí)符,就發(fā)揮
    的頭像 發(fā)表于 06-27 16:38 ?505次閱讀
    怎么申請(qǐng)<b class='flag-5'>自己</b>公司主體的<b class='flag-5'>MAC</b>地址?需要準(zhǔn)備哪些材料?

    PM0269是需要自己寫(xiě)入mac地址嗎?

    看到編程手冊(cè)PM0269中描述,是需要自己寫(xiě)入mac地址嗎?
    發(fā)表于 05-30 06:03

    明年年中:配有M4芯片的Mac Pro、Mac Studio將亮相

    據(jù)悉,由于該變動(dòng),今年將僅有搭載M2芯片的Mac Pro與Mac Studio產(chǎn)品線得以延續(xù)。古爾曼進(jìn)一步猜測(cè),除已確定升級(jí)的MacBook Air外,蘋(píng)果今年可能會(huì)對(duì)全系Mac產(chǎn)品進(jìn)行升級(jí),并采用iPad Pro所使用的M4芯
    的頭像 發(fā)表于 05-20 10:28 ?500次閱讀

    MAC地址碼申請(qǐng)指南:散裝串號(hào)與主體關(guān)聯(lián)的大中小號(hào)段的區(qū)別

    MAC地址是網(wǎng)絡(luò)設(shè)備(如計(jì)算機(jī)、手機(jī)、路由器等)在局域網(wǎng)中的唯一標(biāo)識(shí)符,可以說(shuō)MAC地址就是一臺(tái)設(shè)備的身份證號(hào)碼。全球范圍內(nèi)不管是什么地區(qū),MAC地址都是由IEEE統(tǒng)一下發(fā)分配并管理,
    的頭像 發(fā)表于 04-24 17:48 ?759次閱讀
    <b class='flag-5'>MAC</b>地址碼申請(qǐng)指南:散裝串號(hào)與主體關(guān)聯(lián)的大中小號(hào)段的區(qū)別

    為什么同時(shí)需要IP和MAC地址?

    MAC是網(wǎng)絡(luò)中用來(lái)標(biāo)識(shí)網(wǎng)卡設(shè)備的唯一網(wǎng)絡(luò)地址。由相關(guān)硬件制造商統(tǒng)一分配,每臺(tái)電腦的MAC地址都是唯一的。
    發(fā)表于 11-14 09:32 ?964次閱讀
    為什么同時(shí)需要IP和<b class='flag-5'>MAC</b>地址?

    MAC地址注冊(cè)的原理和應(yīng)用

    MAC地址注冊(cè)是指在網(wǎng)絡(luò)設(shè)備中,將設(shè)備的物理地址(即MAC地址)與設(shè)備的IP地址進(jìn)行關(guān)聯(lián)和注冊(cè)的過(guò)程。MAC地址是以太網(wǎng)卡硬件上的獨(dú)特標(biāo)識(shí)符,用于在局域網(wǎng)中標(biāo)識(shí)網(wǎng)絡(luò)設(shè)備。MAC地址注冊(cè)
    的頭像 發(fā)表于 11-13 16:07 ?938次閱讀
    <b class='flag-5'>MAC</b>地址注冊(cè)的原理和應(yīng)用