科技媒体9to5Mac昨日报道,苹果设备管理公司Mosyle发现了一种名为“JSCoreRunner”的新型Mac恶意软件,伪装成PDF转换工具,通过网站fileripple[.]com传播。
该恶意软件采用双阶段感染机制,第一阶段安装包FileRipple.pkg虽被苹果吊销证书,但第二阶段的Safari14.1.2MojaveAuto.pkg未签名,成功绕过系统防护,静默植入恶意代码。
感染完成后,恶意软件会劫持Google Chrome浏览器,修改搜索引擎模板,将搜索和新标签页重定向至伪造服务页面,用户可能被引导至钓鱼网站或遭遇数据窃取。由于其隐藏崩溃日志、规避用户察觉的设计,检测难度较大。
安全人员可通过Mosyle提供的哈希值识别该威胁,专家建议结合多层次安全策略与用户教育以加强防范。