VirusTotal大规模逆向:AI驱动的苹果二进制文件恶意软件检测
VirusTotal 最新博客介绍其AI驱动的Mach-O恶意软件检测管道:在24小时内处理近万个苹果二进制文件,发现零检测恶意软件(AppleScript窃密器、iOS tweak),并自动识别30个误报。本文详解技术原理(Binary Ninja HLIL + Gemini大模型)及安全价值。
🕵️ High 间谍软件
VirusTotal 部署了基于 AI 的 Mach-O 分析管道,在 2025 年 10 月 18 日对 9981 个首次出现的苹果二进制文件进行实时分析,成功发现了多个零检测恶意软件(包括多阶段 AppleScript 窃密器和 iOS 凭据窃取 tweak),并自动识别了 30 个误报。该方案通过 Binary Ninja HLIL 提取关键信息,利用 Gemini 大模型进行高效推理,实现了大规模逆向能力的突破。
来源:VirusTotal Blog | 2025-11-06 | 原文链接
🔍 关键发现
- VirusTotal 的 Code Insight 系统在 24 小时内处理了近 1 万个未知 Mach-O 二进制,实现了实时 AI 逆向。
- 在提交时零杀软检测的样本中,AI 成功发现了多阶段 AppleScript 信息窃取器和 iOS 凭据窃取 tweak 等真实恶意软件。
- AI 分析同时标记了 30 个杀软误报,经厂商确认后已修复,提升了检测准确性。
⚔️ 攻击链分析
1. 用户下载或安装恶意 Mach-O 二进制(如 App Store、第三方网站、越狱 tweak 源) 2. 恶意软件执行多阶段负载,例如 AppleScript 脚本在后台窃取敏感信息,或 iOS tweak 拦截登录凭据 3. 窃取的数据通过加密通道回传至攻击者服务器
🚩 失陷指标 (IOC)
多阶段 AppleScript 信息窃取器(未公开具体哈希)iOS 凭据窃取 tweak(未公开具体哈希)VirusTotal 表示已将该检测集成至平台,用户可实时查询
🛡️ 缓解建议
- ✅ 启用 VirusTotal Code Insight 功能,利用 AI 对首次出现的苹果二进制文件进行深度分析。
- ✅ 对于 AI 标记的高危样本,建议在隔离环境中验证后再决定信任。
- ✅ 安全团队应关注 VirusTotal 发布的误报列表,及时更新本地检测规则。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 该AI检测能否用于App Store审查流程?
可以,VirusTotal已将该能力集成至平台,开发者和安全研究员可上传未签名的Mach-O样本,AI会生成分析总结,辅助发现潜在恶意代码。
❓ AI分析如何避免逆向工程中的上下文窗口限制?
使用Binary Ninja的HLIL提取代码入口点、关键导入/导出、字符串和函数摘要,形成精简表示,再送入Gemini的1M token上下文窗口进行推理,避免全量反编译。
❓ 检测到零日恶意软件后,VirusTotal会通知用户吗?
VirusTotal平台会自动标记样本并关联到已有的威胁情报,用户可通过订阅规则或API获取告警,同时分析摘要会公开在样本详情页。