麦克豌豆 MacPea.com
No Result
View All Result
  • Login
  • 首页
  • 苹果新闻
  • Mac软件推荐
  • Mac游戏推荐
    Cyberpunk 2077: Ultimate Edition for macOS(Apple Silicon)赛博朋克 2077 Mac版下载

    Cyberpunk 2077: Ultimate Edition for macOS(Apple Silicon)赛博朋克 2077 Mac版下载

    Mac玩家狂喜!《Hades II》上线啦⚡比前作还上头!

    Mac玩家狂喜!《Hades II》上线啦⚡比前作还上头!

    破门而入2:北方特遣队 Door Kickers 2 for Mac – 战术策略新体验

    破门而入2:北方特遣队 Door Kickers 2 for Mac – 战术策略新体验

    Mac也可以大表哥了!《荒野大镖客:救赎》Mac版下载及安装指南

    Mac也可以大表哥了!《荒野大镖客:救赎》Mac版下载及安装指南

    NBA 2K25 Arcade Edition for Mac 经典Mac篮球游戏再升级

    NBA 2K25 Arcade Edition for Mac 经典Mac篮球游戏再升级

    Easy Red 2 for Mac 二战题材Mac射击游戏

    Easy Red 2 for Mac 二战题材Mac射击游戏

    热门标签

    • Mac游戏
    • 死亡搁浅mac
    • 全面战争 mac
    • 足球经理
    • 美国卡车模拟Mac
    • NBA 2K24
  • macOS下载
  • Mac产品库
  • Mac软件下载
PRICING
SUBSCRIBE
  • 首页
  • 苹果新闻
  • Mac软件推荐
  • Mac游戏推荐
    Cyberpunk 2077: Ultimate Edition for macOS(Apple Silicon)赛博朋克 2077 Mac版下载

    Cyberpunk 2077: Ultimate Edition for macOS(Apple Silicon)赛博朋克 2077 Mac版下载

    Mac玩家狂喜!《Hades II》上线啦⚡比前作还上头!

    Mac玩家狂喜!《Hades II》上线啦⚡比前作还上头!

    破门而入2:北方特遣队 Door Kickers 2 for Mac – 战术策略新体验

    破门而入2:北方特遣队 Door Kickers 2 for Mac – 战术策略新体验

    Mac也可以大表哥了!《荒野大镖客:救赎》Mac版下载及安装指南

    Mac也可以大表哥了!《荒野大镖客:救赎》Mac版下载及安装指南

    NBA 2K25 Arcade Edition for Mac 经典Mac篮球游戏再升级

    NBA 2K25 Arcade Edition for Mac 经典Mac篮球游戏再升级

    Easy Red 2 for Mac 二战题材Mac射击游戏

    Easy Red 2 for Mac 二战题材Mac射击游戏

    热门标签

    • Mac游戏
    • 死亡搁浅mac
    • 全面战争 mac
    • 足球经理
    • 美国卡车模拟Mac
    • NBA 2K24
  • macOS下载
  • Mac产品库
  • Mac软件下载
No Result
View All Result
麦克豌豆 MacPea.com
No Result
View All Result
Home 苹果新闻

Mosyle发现新型Mac恶意软件,通过伪造PDF转换工具逃避检测

pony的头像 by pony
2025年8月27日
Reading Time: 1 mins read
A A
0

苹果设备管理与安全领域的领导者Mosyle独家披露了一种名为“JSCoreRunner”的新型Mac恶意软件。这一零日威胁在发现时成功避开了VirusTotal的所有检测,通过名为fileripple[.]com的恶意PDF转换网站传播,诱骗用户下载看似无害的工具。

相关文章

如何在 iOS 26 中为 iPhone 应用图标设置透明效果

台积电2nm制程Q4放量,苹果独占近50%初期产能

谷歌反向操作:Android政策趋严,意外为苹果应用商店模式提供佐证

承诺快速转换HEIC、WebP文件、PDF和Word文档的免费工具已成为解决格式兼容性问题的热门选择。网络犯罪分子利用这一趋势,创建伪装成合法工具的虚假网站来感染毫无戒心的用户。情况已严重到今年早些时候,美国联邦调查局丹佛外勤办公室就针对fileripple[.]com等文件转换网站发出警告,提醒用户注意恶意软件和数据盗窃风险增加。

在某些情况下,用户可能甚至不知道自己已被感染。根据Mosyle的研究,JSCoreRunner分两个阶段展开。第一个安装程序FileRipple.pkg伪装成无害的PDF工具,同时恶意代码在后台悄悄运行。虽然该软件包现在已被macOS阻止,因为其开发者证书后来被苹果撤销,但真正的有效载荷来自第二个名为Safari14.1.2MojaveAuto.pkg的安装程序。由于未签名,它绕过了Gatekeeper的默认保护,且默认情况下不会被阻止。

一旦安装,JSCoreRunner恶意软件会专门针对并劫持用户的Chrome浏览器,通过更改其搜索引擎设置,使用户默认使用欺诈性搜索提供商。这使用户面临键盘记录、搜索重定向到钓鱼网站以及推广恶意搜索结果的风险,最终可能导致任何形式的数据和/或财务盗窃。

Mosyle安全研究团队的更多发现详见以下独家新闻稿。

新闻稿

Mosyle发现新型Mac恶意软件“JSCoreRunner”,具备零日检测能力

苹果安全领域的领先企业Mosyle发现了一场名为“JSCoreRunner”的新型复杂Mac恶意软件活动。该威胁以木马/广告软件形式运作,通过虚假PDF转换网站“fileripple[.]com”分发。在分析时,该恶意软件在VirusTotal上零检测,使其成为能够绕过现有安全措施的“零日”威胁。这凸显了Mac管理员在安全态势上保持警惕和主动的重要性,因为新的和不断演变的威胁持续出现。

恶意软件分两个阶段运行。第一阶段是一个名为“FileRipple.pkg”的软件包,伪装成合法的PDF工具,为此恶意软件启动一个进程,创建一个虚假的webview,显示一个看似合法的PDF工具预览,同时恶意活动在后台静默运行。该软件包由一名开发者签名,但其签名后来被苹果撤销,这意味着macOS将在启动时阻止该软件包。然而,第二阶段名为“Safari14.1.2MojaveAuto.pkg”,未签名,因此默认情况下不会被阻止。第二阶段直接从同一域名下载,并执行主要的恶意有效载荷。

一旦第二阶段启动,它会执行一系列操作来感染系统。首先向命令与控制服务器发送请求以确认安装。然后识别真实用户,移除应用程序的隔离属性,并设置路径以执行主二进制文件。

目前,JSCoreRunner的主要目标是劫持用户的网页浏览器。具体来说,恶意软件针对macOS上的Google Chrome配置文件,遍历~/Library/Application Support/Google/Chrome/文件夹以识别默认配置文件和其他附加配置文件。恶意软件通过创建一个新的TemplateURL对象来修改搜索引擎设置,该对象定义了搜索URL、新标签页URL和显示名称。这使得恶意软件能够将用户重定向到欺诈性搜索引擎。为避免检测并隐藏其活动,恶意软件还向Chrome传递参数以隐藏崩溃日志和“恢复上次会话”气泡。

对于希望将此威胁添加到其安全工具的Mac管理员,Mosyle提供了以下哈希值:

FileRipple.pkg – (第一阶段) – 3634d1333e958412814806a5d65f1d82536d94cac21ec44b8aba137921ae3709

FileRipple(Mach-O) – 5828ab3abf72c93838a03fb5a9ca271ddbb66ad4b3a950668a22cd8f37ac9b04

FileRipplle(PostInstall) – 6c5e51e7aeb1836d801424f20ffd56734cdc35a75ae3cca88002f94c40949a27

(JSCoreRunner)

Safari14.1.2MojaveAuto.pkg – (第二阶段) –  23186719325c87eb4e17aae0db502e78fb24598e97c8a9c151d7c347e72c0331

Updater(mach-o) – a7a02c6f5073133added3bfc9c67ca385168ba35469752fcddf5e1ed5fcef1ce

Preinstall – 35c64a2111c0b8e728ee82db3d727319720e612e9a3dfe85d445f5b90fc1485a

Postinstall – 84f8e3f996cf907f71ee4823c1bc91a82589c5e4fcd98a9084e51b02ad3515dd

Javascript(Obfuscated) – a86fe93e1a4c451c11b628f622b80770f40254de4a050bbe8e4caae7ef89dfa4

Mosyle安全研究团队的这一发现强调了持续监控和多层安全方法的必要性,以防范能够绕过公证和签名验证等标准安全检查的新型复杂威胁。Mac管理员还应将用户教育作为防御策略的重要组成部分,提醒用户谨慎下载来自未经验证来源的软件。

ShareTweet
pony的头像

pony

Related Posts

苹果新闻

如何在 iOS 26 中为 iPhone 应用图标设置透明效果

2025年8月28日
0
苹果新闻

台积电2nm制程Q4放量,苹果独占近50%初期产能

2025年8月28日
0
苹果新闻

谷歌反向操作:Android政策趋严,意外为苹果应用商店模式提供佐证

2025年8月28日
0
苹果新闻

AirTag 2即将发布:传闻功能与发布时间全解析

2025年8月28日
0
苹果新闻

哥伦比亚正式加入调查苹果App Store反垄断问题的国家行列

2025年8月28日
0
苹果新闻

iOS 26 对比 iOS 18:更新后你可能认不出的五个新图标

2025年8月28日
0
Next Post

艾迪·库伊曾提议苹果收购两家巨头公司,但遭蒂姆·库克否决

iPhone 17 将打破15年来旗舰机无人触及的纪录

Please login to join discussion

推荐文章

iOS 26新充电提醒功能:彻底解决AirPods充电盒电量焦虑

2025年7月10日
4

苹果just发现一种被遗忘的人工智能技术,并将其用于生成图像

2025年6月24日
0

iPhone 17 Pro真机疑似在街头被捕获?

2025年7月29日
0

点击排行

  • 苹果发布iOS 18.6.2:安全更新与稳定性优化

    0 shares
    Share 0 Tweet 0
  • F1电影何时登陆Apple TV?流媒体上映日期公布

    0 shares
    Share 0 Tweet 0
  • macOS Sequoia 15.6正式发布 包含重要错误修复

    0 shares
    Share 0 Tweet 0
  • Mac也可以大表哥了!《荒野大镖客:救赎》Mac版下载及安装指南

    0 shares
    Share 0 Tweet 0
  • Alcove 将 Mac 屏幕刘海变成灵动岛的创意神器

    0 shares
    Share 0 Tweet 0
麦克豌豆 MacPea.com

麦克豌豆是一个专门分享Mac软件、Mac游戏、Mac系统下载、Mac教程、Mac电脑介绍以及苹果新闻的网站。

近期文章

  • 如何在 iOS 26 中为 iPhone 应用图标设置透明效果
  • 台积电2nm制程Q4放量,苹果独占近50%初期产能
  • 谷歌反向操作:Android政策趋严,意外为苹果应用商店模式提供佐证

分类

  • macOS下载
  • Mac产品库
  • Mac教程
  • Mac游戏推荐
  • Mac软件推荐
  • 苹果新闻

订阅网站内容

订阅网站内容以便第一时间阅读你感兴趣的内容

订阅即表示同意我们的服务条款和隐私政策。

© 2024 MacPea.com 麦克豌豆 友情链接 | 湘ICP备18009176号-7

Welcome Back!

Login to your account below

Forgotten Password?

Retrieve your password

Please enter your username or email address to reset your password.

Log In
No Result
View All Result
  • Home
  • Subscription
  • Category
    • Mac游戏推荐
    • macOS下载
    • 苹果新闻
    • Mac产品库
    • Mac教程
  • Landing Page
  • Buy JNews
  • Support Forum
  • Pre-sale Question
  • Contact Us

© 2024 MacPea.com 麦克豌豆 友情链接 | 湘ICP备18009176号-7