安全客周刊 02月25日
Poseidon Stealer恶意软件通过虚假DeepSeek网站攻击Mac用户
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

eSentire TRU 发现新型攻击活动,针对 Mac 用户,利用虚假 DeepSeek 网站传播 Poseidon Stealer 恶意软件。用户通过恶意广告被引导至虚假网站,下载伪装成 DeepSeek 应用程序的恶意 DMG 文件。该文件包含一个 shell 脚本,用户拖动到终端执行后,绕过 GateKeeper 安全措施,下载并执行 Poseidon Stealer。该恶意软件旨在窃取浏览器敏感数据、系统信息、钥匙串数据库以及特定目录中的文件,并具备反调试和沙盒检测功能,以逃避分析和防御。

⚠️攻击者通过创建与合法 DeepSeek 平台极为相似的虚假网站 (deepseek.exploreio [.] net),诱骗 Mac 用户点击“立即开始”按钮,并下载恶意 DMG 文件,从而发起攻击。

🛡️恶意 DMG 文件中包含伪装成 DeepSeek 应用程序的 shell 脚本,当用户将其拖放到终端执行时,该脚本会绕过 macOS GateKeeper 安全措施,进而下载并执行 Poseidon Stealer 恶意负载。

🔑Poseidon Stealer 作为一种恶意软件即服务(MaaS),主要目标是从 Chromium 或 Firefox 浏览器中窃取信用卡信息、密码、书签和加密货币钱包数据,同时收集系统信息,窃取钥匙串数据库,并从 Desktop、Downloads 和 Documents 目录中盗取文件。

🕵️‍♂️为逃避分析,Poseidon Stealer 恶意负载采用了反调试和字符串加密技术,并具备沙盒环境检测能力,一旦检测到自身运行于沙盒或研究环境,便会自行终止运行。

发布时间 : 2025-02-25 09:57:45

eSentire 威胁响应部门(TRU)发现了一场新的攻击活动,该活动使用  Poseidon Stealer 恶意软件来针对 Mac 用户。此次攻击活动利用了一个模仿合法的 DeepSeek 平台的虚假网站,诱骗用户下载并执行恶意负载。

感染过程始于用户被重定向到一个虚假的 DeepSeek 网站(deepseek.exploreio [.] net),通常是通过恶意广告被引导过去的。这个虚假网站与真正的 DeepSeek 网站极为相似,欺骗用户点击一个 “立即开始” 按钮,点击后会跳转到一个下载页面。当用户点击 “下载适用于 Mac OS 的版本” 时,就会下载一个恶意的 DMG 文件。

假冒 DeepSeek 网站 |来源:TRU

下载的 DMG 文件中包含一个伪装成 DeepSeek 应用程序的 shell 脚本。当用户将这个 “应用程序” 拖放到终端(Terminal)中时,该脚本就会执行,从而绕过macOS GateKeeper安全措施。随后,该脚本会下载并执行Poseidon Stealer恶意负载。

Poseidon Stealer 是一种恶意软件即服务(MaaS),它的目标是从基于 Chromium 或Firefox的浏览器中窃取敏感数据,包括信用卡信息、密码、书签以及加密货币钱包数据。它还会收集系统信息,窃取钥匙串数据库,并从Desktop、Downloads 和 Documents目录中盗取文件。

此次攻击利用通过终端执行的方法绕过了 GateKeeper 的保护机制。Poseidon Stealer恶意负载采用了反调试和字符串加密技术,以阻碍对其进行分析。该恶意软件还会进行检测,判断自己是否在沙盒环境或研究环境中运行,如果检测到是这样的环境,它就会自行终止运行。

用户应保持警惕,防范虚假的软件下载网站,并采取积极主动的安全措施来降低风险。

商务合作,文章发布请联系 anquanke@360.cn

安全客

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Poseidon Stealer DeepSeek 恶意软件 macOS 网络安全
相关文章