APP下载

防毒软件无效!恶意软件OSX/DOK截取Mac机通信

消息来源:baojiabao.com 作者: 发布时间:2026-08-08

报价宝综合消息防毒软件无效!恶意软件OSX/DOK截取Mac机通信

很多人认为 Mac 机不会中毒,但恶意程式也只不过是程式,条件许可就能够执行,只是普遍程度远低于 PC 而已。最近就有一个针对 Mac 机的恶意程式出现,更用上一张合法的 Apple 开发者证书来截取中毒电脑的通信,其攻击手法令防毒软件都侦测不到。

入侵手法睇真啲

这个名为 OSX/DOK 的恶意程式通常是打包成一个名为“ Dokument.zip ”的 zip 档,以电邮附件的方式散布,受害者假如一不小心打开 zip 档,恶意程式会先将自己拷贝到 /Users/Shared 目录,才会开始执行。

本来 macOS 有个叫 Gatekeeper 的保安功能,可以用来阻挡未经认证的开发人所开发的软件执行。而 OSX/DOK 最可怕的地方,是骇客不知从哪里找来一张完全合法的开发者证书,令到恶意软件可以顺利通过 Gatekeeper 把关。当它执行时,会安装一张新的根凭证到电脑上,从而介入受害者所有通信中,进行“中间人攻击”。

本来 macOS 有 Gatekeeper 保安机制来防止不当程式随意执行。

本来 macOS 有 Gatekeeper 保安机制来防止不当程式随意执行。一

而为了确保恶意程式在重新启动之前完成执行所有内容,它还会将自己伪装成名为“ AppStore ”的自动启动项目。如果受害者装有一个名为“ Lingon X ”的程式的话,这时应该应该会发现有问题,因为 Lingon X 会对自动启动程式的异动发出警告。可惜这种程式一般人是不会付钱买的。

OSX/DOK 将自己伪装成 AppStore 在开机时自动执行

OSX/DOK 将自己伪装成 AppStore 在开机时自动执行

接着,程式会模仿 macOS 的警告框格式,向用户发出警告,说因为一些保安问题,要求用户立即安装保安更新,假如受害者相信了那个画面的信息,按下“ Update All ”掣的话,程式就会要求受害者输入密码。一旦输入密码,恶意程式就会取得受害电脑的管理人权限。

这个警告画面内行人一看就知有鬼吧?

这个警告画面内行人一看就知有鬼吧?

有了管理人权限之后,它就会安装一个命令列工具来连接到骇客的服务器,并将受害电脑的网络设定所有对外通信都经过骇客的 Proxy 代理服务器,这就可以让骇客随意偷听你的通信了。

最后,恶意程式会自我删除,以免留下线索。但由于所有凭证、 Proxy 都已设定好,所以就可顺利偷听受害者电脑的通信,包括加了密的 SSL 通信。

自我毁灭,不留证据。

自我毁灭,不留证据。

三招缉毒兼解毒

1. 进入“ System Preference > Network ”,打开每一个连线的“ Advanced… ”界面,查看“ Proxies ”一页,看看“ Automatic Proxy Configuration ”有没有被打开,看看有没有被设定到“ 127.0.0.1:5555 ”,有的话就代表你的通信有可能正被截取。应立即将整句地址删除,并关掉“ Automatic Proxy Configuration ”。

201
202

2. 找寻以下两个档案,如有发现,“杀无赦”!(注意: /Users/<你的名字>/Library 是隐藏目录)
“/Users/<你的名字>/Library/LaunchAgents/com.apple.Safari.proxy.plist”
“/Users/<你的名字>/Library/LaunchAgents/com.apple.Safari.pac.plist”

3. 在“ /Applications/Utilities/ ”里打开“ Keychain Access ”程式,在左边栏上半选择“ System Roots ”,下半“ Category ”选择“ All Items ”,然后在右边的清单中找寻有没有“ COMODO RSA Extended Validation Secure Server CA 2 ”这张凭证,有的话就立即删除它。

203

有问题的根凭证

现时并未有防毒软件可以侦测到 OSX/DOK 的攻击,大家平日一定要小心处理电邮附件,不要随便打开不明来历的附件,遇有一点怀疑就不要开启或执行程式。要记住:“ No ”掣也可能是经过掩饰的“ Yes ”掣, 在 Dock 打开 context menu 上的“ Quit ”才是最可靠的关闭方法。

2017-12-25 06:45:00

相关文章