CleanMyMac 是 MacPaw 開發的 macOS 清理工具;攻擊者仿冒官網,以 ClickFix 社交工程誘使使用者在終端機貼上指令,藉此繞過 Gatekeeper、Apple 公證與 XProtect。事件之所以重要,在於回復短語一旦外洩,錢包資產可能遭直接接管。
Malwarebytes 於 2026 年 3 月 6 日揭露,假網站 cleanmymacos.org 會下載 SHub Stealer,竊取 Apple Keychain、瀏覽器資料及 Telegram 工作階段,並掃描 23 款錢包;還會竄改 Ledger Live 等應用程式,套取回復短語。報告未公布受害人數或損失金額。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡macOS ClickFix攻擊採用指紋篩選機制 散播竊資軟體偷加密錢包
ClickFix 是利用假錯誤訊息或 CAPTCHA 誘使使用者自行執行指令的社交工程手法,過去主要鎖定 Windows,如今已擴及 macOS。這類攻擊不必利用系統漏洞,而是借助使用者操作繞過防護,並以竊取加密貨幣錢包、瀏覽器密碼及企業憑證為目標。
Microsoft 於 2026 年 8 月 5 日揭露,這波 macOS 攻擊已動用逾 250 個網域,並在伺服器端加入瀏覽器指紋閘道,排除自動化掃描器與沙箱。通過篩選的 Mac 使用者會被誘導在 Terminal 貼上惡意指令,下載 Atomic macOS Stealer(AMOS),竊取錢包資料與帳密憑證。
新型Mac惡意程式ClickLock竊取加密貨幣錢包資料
新型 macOS 竊資惡意程式 ClickLock Stealer 不靠系統漏洞,而是透過 ClickFix 社交工程假冒 Cloudflare 驗證,誘使使用者將惡意指令貼入 Terminal。這類攻擊利用使用者對 Mac 安全性的信任,直接威脅瀏覽器憑證、密碼管理器及加密資產。
Group-IB 於 2026 年 7 月 16 日公布研究,指該行動自同年 5 月起已鎖定 33 國至少 100 名受害者,逾半位於歐洲。ClickLock 每 210 毫秒關閉 Finder、Dock 等程式,逼迫使用者輸入登入密碼,並搜刮 31 款錢包擴充套件、8 款桌面錢包及 6 條區塊鏈的地址資料,再透過 Telegram 外洩。
macOS竊資軟體CrashStealer偽裝當機回報工具竊取加密錢包
資安業者 Jamf 揭露新型 macOS 惡意軟體 CrashStealer,偽裝成系統內建當機回報工具以誘騙用戶輸入密碼並存取系統鑰匙圈。此事件極具威脅,因其專門針對多達 80 種加密貨幣錢包與瀏覽器憑證進行竊資,並首度採用原生 C++ 程式碼開發,使傳統防毒軟體更難偵測。
根據 Jamf Threat Labs 於 2026 年 7 月發布的最新調查,研究團隊早在 2026 年 5 月便發現該軟體開發跡象,並於 7 月初發現其已進入實際部署階段。該軟體利用通過蘋果公證的惡意憑證繞過系統防禦。目前蘋果公司已於 7 月中旬撤銷相關開發者憑證,以防堵損害擴大。
macOS竊資軟體PamStealer偽裝工具竊取加密錢包
macOS系統近期針對蘋果用戶的惡意攻擊頻傳。新出現的竊資軟體PamStealer偽裝成熱門開源剪貼簿工具Maccy,利用系統內建的PAM驗證機制確認管理權限,能精準竊取瀏覽器帳密及加密貨幣錢包。此軟體能繞過系統安全防護,對用戶的數位資產安全帶來重大威脅。
資安業者Jamf Threat Labs於2026年7月揭露此惡意程式。攻擊者架設虛假網站maccyapp[.]com誘騙用戶下載。該軟體封裝了AppleScript,當用戶依指示在腳本編輯器中執行後,便會下載以Rust開發的第二階段程式,假冒為Finder等系統程式,藉此規避偵測並在背景竊取隱私。
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。