去年9月,专注Apple设备管理与终端安全的行业头部厂商Mosyle,曾向9to5Mac独家曝光恶意程序ModStealer。这款可跨设备平台窃取隐私信息的恶意程序,能够绕过当时几乎所有主流杀毒软件,对Apple终端设备形成安全威胁。如今Mosyle安全团队再度发现两款全新恶意程序,能够完全避开安全检测,悄悄入侵macOS设备。
Mosyle安全研究团队再次向9to5Mac独家披露最新监测结果,团队捕捉到两款从未被公开发现的恶意样本:可跨平台运行的程序Phoenix Worm,以及专门针对macOS系统设计、用于盗取账号密钥的模块化植入病毒ShadeStager。两款恶意程序运作逻辑相互独立,但都反映出针对Apple设备的恶意攻击手段正在不断升级、技术愈发复杂。
这一趋势也和Apple设备整体安全现状高度吻合。过去一年里,各类信息窃取木马长期威胁macOS使用环境。网络攻击者不再进行粗暴的设备入侵,转而使用隐蔽性更强、可长期在苹果系统后台潜伏的渗透方式,Phoenix Worm与ShadeStager正是这类针对Apple终端的新型攻击工具。
Phoenix Worm是一款专业恶意引导程序,采用Go语言开发,能够跨多系统运行,属于轻量级初始入侵工具。不会一次性在Apple设备中释放完整恶意代码,而是隐秘获取系统权限、长期后台驻留,为后续深度入侵做好铺垫,对macOS的隐蔽威胁性极强。
根据Mosyle监测数据,Phoenix Worm主要具备以下行为特征:
与远端黑客服务器建立隐秘数据通信
为已入侵的Apple设备生成专属设备识别信息
向攻击者回传整机系统数据
支持后台程序更新,随时加载更多恶意入侵行为
Phoenix Worm并非独立病毒,从架构来看,属于一套完整攻击链的前置工具,主要负责攻破设备底层权限,为后续更深层次入侵Apple终端系统铺路。在安全检测中,该程序的macOS、Linux版本全程无法被杀毒软件识别拦截,仅有Windows版本存在少量查杀记录。
ShadeStager主要在设备被入侵后窃取高价值隐私数据,大量针对Apple办公设备、开发者终端打造。尽管可以和Phoenix Worm形成攻击配合,但两款程序并无关联。
该恶意程序重点瞄准Apple生态下的开发环境与云端业务数据,主要盗取信息包含:
SSH密钥与设备访问记录
各大云服务平台登录凭证
容器配置文件
Git、Docker账号验证信息
主流浏览器全部用户数据
同时会深度读取Apple设备硬件信息、用户权限、网络配置与云端环境数据,所有隐私信息均通过加密通道向外泄露,还可远程执行指令、私自下载文件。
研究人员发现该程序并未绑定固定控制服务器地址,代码完整度较低,能够判断该恶意程序在被发现时,仍在针对macOS进行迭代开发。
Phoenix Worm与ShadeStager相互独立,却代表着当下Apple设备恶意攻击的主流模式:一款负责悄悄入侵系统、长期潜伏,另一款专门盗取账号密钥与隐私数据,且二者均能完全绕过杀毒软件检测。
这也是2026年macOS恶意软件的整体发展趋势:攻击者使用新型编程语言制作跨平台病毒,拆分攻击步骤、动态修改后台地址,大幅降低被拦截概率。此前在Apple设备大范围传播的Atomic Stealer便是同类威胁,同类攻击正在持续增多。
传统杀毒软件已经难以保护Apple终端安全,对于企业Apple设备运维、系统安全管理而言,行为动态监测、实时风险预警,已经成为macOS防护必不可少的基础手段。
