网络安全公司SentinelLabs近日发现,一朝鲜黑客组织正通过结合AppleScript、Bash、C++和Nim技术链,伪装成Zoom会议邀请链接对苹果Mac用户发起攻击,窃取敏感信息。该攻击被命名为NimDoor,其复杂程度远超传统macOS威胁。
攻击者利用Nim编译的恶意文件和多阶段攻击链,针对Web3及加密货币相关企业。其手段包括进程注入、WebSocket加密通信(wss),以及通过信号处理器实现持久化机制,确保恶意程序在系统重启后仍可运行。
AppleScript被广泛用于初始入侵和后续控制,Bash则负责窃取Keychain密码、浏览器数据及Telegram信息。研究指出,Nim的使用标志着macOS恶意软件正转向更隐蔽的跨平台语言。