当前位置:
文章详情
资讯

苹果安全失守!Mac 恶意软件 ChillyHell 大曝光

2025-09-11 11:01:40 8点赞 2收藏 1评论

网络安全公司 Jamf Threat Labs 于 9 月 9 日披露了一款名为 “ChillyHell” 的恶意后门程序。更令人震惊的是,这款针对 Intel 架构 Mac 的后门,早在 2021 年就通过了苹果官方公证,并在此后的四年间悄无声息地潜伏运行,直到 2025 年才首次被揭露。

苹果安全失守!Mac 恶意软件 ChillyHell 大曝光

苹果的公证机制(Notarization)原本是 Gatekeeper 的重要补充,旨在通过自动化扫描阻止已知恶意软件。然而,ChillyHell 利用合法开发者 ID 成功绕过检测,伪装成正常的 macOS 小程序,被赋予与正规软件同等的信任。Jamf 指出,该恶意程序曾通过 Dropbox 公布分发,用户运行时并不会触发任何安全警告。

Jamf 的技术分析显示,ChillyHell 是用 C++ 编写的模块化后门。它在系统中建立持久化方式多样,包括以 LaunchAgent 或 LaunchDaemon 驻留,甚至会修改 .zshrc 等 Shell 配置文件来确保存活。为了掩盖行为,它会篡改文件时间戳,并伪装成打开 Google 首页来迷惑用户。

在功能上,ChillyHell 具备多个罕见模块:

  • ModuleBackconnectShell:建立反向 Shell,并显示“Welcome to Paradise”;

  • ModuleUpdater:支持自我更新;

  • ModuleLoader:下载并执行新载荷;

  • ModuleSUBF:利用工具和字典对本地账户进行暴力破解,疑似瞄准 Kerberos 认证系统。

其通信机制也具备隐蔽性:通过硬编码 IP 结合 DNS 和 HTTP 协议,以 60 至 120 秒不等的间隔执行任务。Jamf 强调,这类获得公证的后门,非常适合用于针对性的定向攻击。

苹果在接到报告后已吊销相关开发者证书,但这只能阻止新的安装,已感染的设备仍需人工清理。安全专家提醒,用户不能把“公证”视为绝对保障,下载软件时应优先选择 App Store 或可信来源,并及时更新系统与安全工具。


互动话题

你觉得苹果的公证机制是否还值得信赖?如果你是 Mac 用户,现在会改变自己的软件安装习惯吗?

展开 收起
1评论

  • 精彩
  • 最新
  • 有内鬼

    校验提示文案

    提交
提示信息

取消
确认
评论举报

相关文章推荐

更多精彩文章
更多精彩文章
最新文章 热门文章
2
扫一下,分享更方便,购买更轻松