朝鲜黑客创建经过安全验证的恶意软件攻击macOS系统
据BleepingComputer消息 ,朝鲜创建朝鲜黑客正使用 Flutter 创建的黑客木马记事本应用程序和扫雷游戏来攻击苹果 macOS 系统,这些应用程序具有合法的经过件攻击苹果开发人员 ID 签名和公证。
这些暂时经过了苹果安全检查的安全应用涉及窃取加密货币 ,与朝鲜黑客长期在金融盗窃方面的验证意软兴趣一致。根据发现该活动的系统 Jamf Threat Labs 的说法,该活动看起来更像是服务器租用朝鲜创建一场绕过 macOS 安全的实验,而不是黑客一场成熟且高度针对性的操作。

从 2024 年 11 月开始,经过件攻击Jamf 在 VirusTotal 上发现了多个应用程序,安全这些应用程序对所有 AV 扫描似乎完全无害 ,验证意软但展示了“第一阶段”功能,系统连接到与朝鲜行为者相关的朝鲜创建服务器 。
这些应用程序均使用谷歌的香港云服务器黑客 Flutter 框架为 macOS 构建,该框架使开发人员能够使用以 Dart 编程语言编写的经过件攻击单个代码库为不同的操作系统创建本地编译的应用程序。
Jamf研究人员表示 ,攻击者在基于 Flutter 的应用程序中嵌入恶意软件并非闻所未闻,但却是第一次看到攻击者使用它来攻击 macOS 设备。
由于嵌入在动态库 (dylib) 中,该库由动态库 (dylib) 在运行时加载,免费模板使用这种方法不仅为恶意软件开发者提供了更多功能,而且还使恶意代码更难检测。

Flutter 应用程序布局
在进一步分析其中一款名为 New Updates in Crypto Exchange (2024-08-28)的应用程序时 ,Jamf 发现 dylib 中的混淆代码支持 AppleScript 执行 ,使其能够执行从命令和控制 (C2) 服务器发送的脚本 。该应用程序打开了一个适用于 macOS 的扫雷游戏,其代码可在 GitHub 上免费获得 。
Jamf 发现的高防服务器 6 个恶意应用程序中有 5 个具有用合法的开发人员 ID 签名,并且恶意软件已通过公证,这意味着这些应用程序被苹果的自动化系统扫描并被认为安全 。

经过安全签名 、带有木马的扫雷游戏
Jamf 还发现了两款基于 Golang 和 Python 变体的应用,两者都向一个已知的与朝鲜有关联的域 "mbupdate.linkpc[.]net "发出网络请求,源码下载并具有脚本执行功能。
目前苹果已经撤销了 Jamf 发现的应用程序签名 ,因此这些应用如果加载到最新的 macOS 系统上将无法绕过 Gatekeeper 防御。
然而 ,目前尚不清楚这些应用程序是否曾经用于实际操作,或者仅用于“在野”测试中,以评估绕过安全软件的技术。
模板下载相关文章
将人工智能工具引入业务工作流程可以让一些信息变得可用,这些信息对黑客来说可能更有价值,而且也更难防范。似乎越来越有可能的是,人工智能正在改变各行各业的It运营,从最小的初创企业到大型传统企业。在某些方2025-12-07
蓝牙耳机已连接没声音的情况,最近很多小伙伴在使用时都遇到了,但不清楚怎么回事,也不知道该如何处理很是苦恼,所以针对这一问题,今天就来为的大家分享关于连上蓝牙还是手机出声音的解决教程。解决教程如下:1、2025-12-07
随着电脑硬件的发展,显卡在现代计算机中扮演着至关重要的角色。然而,很多用户对于显卡的位置以及如何寻找最佳位置存在疑惑。本文将围绕这一主题介绍显卡位置的选择与优化。一、了解显卡的基本原理与工作方式本节将2025-12-07
在手机市场竞争日益激烈的今天,消费者们往往会陷入纠结,不知道如何选择一款性价比高的手机。本文将为大家介绍诺基亚220这款功能手机,以帮助消费者们做出明智的决策。文章目录:1.外观设计简洁大方2.轻便易2025-12-07
在接下来的部分中,我们将更深入地研究这些趋势,探索标准框架在应对这些新出现的威胁方面的局限性、泄漏防护的紧迫性、针对不断上升的威胁的战略建议,以及2023年的案例研究,为企业提供有价值的见解。我们还将2025-12-07
作为一款具有高性能和广泛应用的处理器,闪龙处理器在市场中扮演着重要角色。本文将详细介绍闪龙处理器的优势和特点,以及其在不同领域的应用。通过深入了解闪龙处理器的性能和功能,读者可以更好地理解这款处理器所2025-12-07

最新评论