恶意广告伪装Homebrew下载器,MacSync窃密木马盯上macOS用户
2026年4月30日,SANS ISC披露一起针对macOS用户的恶意广告攻击:攻击者通过谷歌搜索广告推广伪造Homebrew页面,诱导用户执行恶意脚本部署MacSync Stealer窃密木马。本文深入分析攻击链、IoC指标及防御措施,帮助安全团队识别和防范此类社会工程攻击。
🕵️ High 间谍软件
攻击者通过谷歌搜索广告推广伪造的Homebrew页面,诱导macOS用户复制粘贴恶意脚本,最终部署MacSync Stealer窃取敏感信息。该木马会收集系统数据并打包为/tmp/osalogging.zip发送至C2服务器glowmedaesthetics[.]com。
来源:SANS ISC | 2026-05-01 | 原文链接
🔍 关键发现
- 攻击者利用谷歌广告竞价系统投放恶意广告,伪装成Homebrew官方页面,用户点击后进入Google Sites托管的钓鱼站点。
- 恶意页面提供复制粘贴脚本,执行后依次弹出密码收集弹窗和Finder权限请求,最终释放MacSync Stealer。
- MacSync Stealer将窃取的数据打包为/tmp/osalogging.zip,通过HTTP POST发送至C2服务器,通信流量可被Wireshark捕获分析。
⚔️ 攻击链分析
1. 用户在搜索引擎点击恶意广告 → 2. 跳转至伪造Homebrew页面(Google Sites) → 3. 复制粘贴脚本到终端执行 → 4. 脚本下载并运行MacSync Stealer,收集系统信息并外传至C2。
🚩 失陷指标 (IOC)
hxxps://sites.google[.]com/view/brewpageglowmedaesthetics[.]coma4fcfecc5ac8fa57614b23928a0e9b7aa4f4a3b2b3a8c1772487b462771255710d58616c750fc8530a7e90eee18398ddedd08cc0f4908c863ab650673b9819dd86d0c50cab4f394c58976c44d6d7b67a7dfbbb813fbcf622236e183d94fd944f
🛡️ 缓解建议
- ✅ 使用Homebrew时应直接从官方域名brew.sh下载,避免通过搜索引擎广告访问。
- ✅ macOS用户应警惕要求粘贴并运行终端脚本的网页,尤其涉及密码或权限弹窗时。
- ✅ 企业可配置DNS过滤和Web代理拦截已知恶意域名glowmedaesthetics[.]com及Google Sites子页面。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 如何检测设备是否已感染MacSync Stealer?
检查/tmp/osalogging.zip是否存在,并监控向glowmedaesthetics[.]com的HTTP POST请求。可使用YARA规则匹配已知脚本哈希。
❓ 攻击者为何选择Homebrew作为诱饵?
Homebrew是macOS开发者常用工具,用户信任度高,且终端安装流程天然适合复制粘贴恶意脚本。
❓ Google Sites能否被用于托管恶意页面?
可以。攻击者利用Google Sites的合法域名绕过安全检测,但Google通常会根据举报快速下架此类页面。