一场虚假的求职面试活动正在利用 GolangGhost 感染 macOS 设备,GolangGhost 是一种远程访问木马,能够窃取 Chrome 凭据、收集加密货币钱包数据以及修改与 MetaMask 浏览器扩展相关的权限。
攻击者冒充招聘人员来接近加密货币和 Web3 专业人士。他们将目标定向到令人信服的技能评估网站,制造相机或麦克风错误,并说服候选人将所谓的修复命令粘贴到终端中。
根据一个SO雷达调查该操作于 2026 年 7 月 20 日发布,向 macOS 系统提供 GolangGhost,向 Windows 设备提供 PylangGhost。研究人员将该活动与著名的千里马(也称为 Wagemole)联系起来,这是一个与朝鲜结盟的威胁集群。
感染始于一个不请自来的工作机会,通常通过 LinkedIn、Discord、Telegram 或电子邮件进行推广。招聘人员可能会冒充成熟的加密货币企业、人力资源平台或投资公司。
目标会收到在线评估的单独链接,这些评估收集姓名、电子邮件地址、电话号码、工作历史和社交媒体资料。这些网站还对浏览器、操作系统、屏幕分辨率、时区和其他设备详细信息进行指纹识别。
评估包括特定于角色的问题、倒计时器、选项卡切换警告和最后的视频录制阶段。这些功能创造了紧迫性,并使欺诈过程类似于合法的远程采访。
| 攻击阶段 | 受害者所看到的 | 后台发生了什么 |
|---|---|---|
| 招聘人员联系方式 | 高薪加密货币或 Web3 角色 | 攻击者建立信任并分析目标 |
| 技能评估 | 针对招聘职位量身定制的问题 | 该网站收集个人和设备信息 |
| 视频舞台 | 摄像头或麦克风错误 | 攻击者激活虚假的故障排除提示 |
| 复制粘贴修复 | 看似无害的驱动程序命令 | 剪贴板收到恶意终端命令 |
| 有效负载执行 | 后台驱动安装 | GolangGhost、持久性文件和凭证收集器运行 |
剪贴板隐藏恶意终端命令
在最后阶段,采访页面声称,如果没有图形或视频驱动程序更新,相机将无法启动。它显示访客操作系统的故障排除说明。
当目标复制可见命令时,JavaScript 会拦截复制事件并用恶意命令替换剪贴板内容。该命令包含预期文本的回显版本,帮助生成的终端输出显得合法。
此方法属于更广泛的 ClickFix 社会工程攻击系列。微软的传染性访谈研究已记录相关的招聘计划,其中攻击者说服候选人执行命令、安装软件包或信任恶意开发项目。
GolangGhost 下载自己的 Go 编译器
在 macOS 上,粘贴的命令会下载并运行 Bash 脚本。该脚本创建一个隐藏的工作目录,并从误植的 Nvidia 主题域中检索伪装成 Intel 驱动程序的存档。
安装程序会检查 Mac 是否使用 Apple 芯片或 Intel 处理器。然后,它会下载相应的官方 Go 编译器,并将所需文件提取到以下隐藏目录中:/var/tmp.
该恶意软件使用本地下载的编译器来运行其 Go 源文件。这种方法无需在攻击开始前在受害者的 Mac 上安装 Go。
启动代理使恶意软件保持运行
安装脚本创建一个名为com.darwinstreamfixer.plist在用户的内部~/Library/LaunchAgents目录。该文件告诉 macOS 重新启动恶意软件drivfixer.sh用户登录后的脚本。
然后,GolangGhost 进入命令循环并与其命令和控制服务器通信。其模块可以收集系统信息、上传和下载文件、执行shell命令、窃取浏览器数据并将收集到的信息返回给攻击者。
早些时候Cisco Talos 对 GolangGhost 的研究发现该恶意软件家族与 PylangGhost 共享其结构和命令。 Talos 观察了 macOS 上的 Go 版本和 Windows 上的 Python 版本。
GolangGhost 使用苹果的security用于从 macOS 钥匙串请求 Chrome 安全存储密钥的命令行实用程序。 Chrome 在保护本地存储的浏览器信息时使用此秘密。
该恶意软件通过 PBKDF2 派生所需的解密密钥,并将 AES-CBC 解密应用于 Chrome 的 SQLite 数据库。这可能会将本地存储的凭据和会话 cookie 暴露给攻击者。

被盗的 cookie 可能会让攻击者重复使用活动的网站会话,而无需再次输入受害者的密码。确切的影响取决于服务、cookie 有效性、额外的安全检查以及提供商是否撤销受损的会话。
- 已保存的 Chrome 登录凭据
- 浏览器会话cookie
- Chrome 配置文件和扩展程序信息
- 加密货币钱包扩展数据
- 密码管理器扩展数据
- 通过远程命令请求的文件
GolangGhost 针对加密货币钱包扩展
浏览器窃取模块会在 Chrome 配置文件中搜索与加密货币钱包和密码管理器相关的扩展程序。确定的目标包括 MetaMask、Coinbase Wallet、Trust Wallet、Rabby Wallet、Phantom、TronLink、1Password 和其他几种产品。
塔洛斯先前发现相关恶意软件可以从 80 多个浏览器扩展收集凭据、cookie 和信息。最新的 macOS 变体保留了广泛的钱包和浏览器收集功能。
查找钱包扩展文件不会自动泄露每个钱包的秘密恢复短语。然而,被盗的浏览器会话、本地扩展数据、密码和远程访问可以为攻击者提供多种方法来瞄准帐户或操纵交易。
SOCRadar 发现了一个 GolangGhost 命令,可以强制关闭 Chrome 并编辑其Secure PreferencesJSON 文件。该恶意软件插入的权限包括activeTab,clipboardWrite,webRequest, 和unlimitedStorage.
更改后的配置将这些权限绑定到 MetaMask 扩展。这可能使攻击者处于更有利的位置,可以监控浏览器活动、操纵剪贴板内容、访问网络请求或滥用扩展存储,具体取决于 Chrome 的执行情况和受害者的配置。
这一发现并不意味着 MetaMask 本身存在漏洞。该恶意软件首先侵入 Mac,然后篡改受感染设备上的浏览器配置文件。
假冒 macOS 应用程序还会窃取管理员凭据
感染脚本启动一个名为的应用程序CodeFixerNow.app。其关联的 SwiftUI 动态库显示一个虚假的软件更新窗口,请求受害者的 macOS 用户名和管理员密码。
当受害者提交表单时,应用程序会结合用户名和密码并将它们发送到攻击者控制的基础设施。即使浏览器凭据盗窃失败,这也为攻击者提供了另一条获得特权访问的途径。

因此,该活动结合了多种技术,而不是依赖于一种攻击。它在同一感染链中使用社会工程、终端执行、浏览器盗窃、持久性、钱包定位和直接密码收集。
为什么加密货币和 Web3 工作者面临更大的风险
该活动针对可能控制数字资产或有权访问有价值的公司系统的开发人员和非技术专业人员。报告的角色包括投资合作伙伴、法律顾问、合规官、财务经理、产品负责人和业务分析师。
受损的个人 Mac 可能会暴露个人的钱包和帐户。受感染的企业 Mac 还可能使攻击者能够访问内部通信、源代码、云服务、客户信息和生产基础设施。
多年来,有记录的虚假采访活动一直在使用类似的方法。 Microsoft 建议将招聘工作流程视为攻击面,并使用隔离环境进行面试项目、存储库和技术评估。
组织如何降低风险
公司应警告员工,合法的招聘人员不应要求他们将未解释的命令粘贴到终端或 PowerShell 中。相机问题决不应该要求候选人从面试网站安装未知的驱动程序。
安全团队还应该监控新的启动代理、Chrome 首选项文件的意外更改、macOS 的可疑使用security实用程序、Go 编译器下载以及从临时目录启动的进程。
Apple 解释说,macOS 结合了 Gatekeeper、Notarization 和 XProtect 来防止和修复恶意软件。然而,Apple 的 macOS 安全指南当用户故意粘贴并运行攻击者提供的命令时,无法阻止所有事件。
- 不要在特权公司设备上进行个人工作面试。
- 切勿运行因意外相机错误而提供的命令。
- 通过雇主的官方网站和联系渠道验证招聘人员。
- 使用隔离的虚拟机执行不受信任的编码或面试任务。
- 查看下新创建的文件
~/Library/LaunchAgents. - 调查 Chrome 的意外修改
Secure Preferences文件。 - 对工作、个人帐户和加密货币活动使用单独的浏览器配置文件。
- 保持 macOS、Chrome、安全软件和钱包扩展更新。
疑似感染 GolangGhost 后该怎么办
任何将招聘网站的命令粘贴到终端的人都应立即断开 Mac 与网络的连接。用户应避免在可疑设备上输入新密码或创建替换钱包。
MetaMask 建议受害者加密工作骗局关闭受感染设备的电源并从另一个受信任的设备转移资产。如果秘密恢复短语可能已暴露,用户应使用新短语创建新钱包,并尽快转移剩余资产。
企业应在重建机器之前保留证据。安全团队应收集相关日志、检查启动代理、审查浏览器文件、识别出站连接、撤销活动会话、轮换凭证以及检查从 Mac 访问的其他系统。
- 断开可疑 Mac 的 Wi-Fi、以太网和 VPN 连接。
- 联系组织的安全团队或合格的事件响应人员。
- 使用单独的受信任设备更改重要帐户密码。
- 撤销浏览器会话、API 令牌、云凭据和应用程序密码。
- 将加密货币从可能暴露的钱包转移到新创建的钱包。
- 检查钱包批准和最近的交易是否有未经授权的活动。
- 重新安装 macOS 或通过批准的恢复过程恢复计算机。
用户不应依赖于删除一个脚本或启动代理。 GolangGhost 提供远程命令执行和文件传输功能,因此攻击者可以在第一次入侵后安装额外的有效负载。
Apple 的恶意软件防护文档描述了 macOS 中可用的内置保护措施,但已确认的远程访问感染需要进行全面调查和可信系统恢复。
元掩模的工作诈骗应对指南还警告不要在受感染的计算机上创建新密码或钱包。攻击者可以在恶意软件保持活动状态时捕获这些替换凭据。
选定的 GolangGhost 妥协指标
以下指标来自最新SORadar 威胁报告。域名和地址已被修改以防止意外访问。组织应该将它们与行为证据一起调查,因为基础设施可以在活动结束后更改或提供不相关的内容。
| 类型 | 指标 | 描述 |
|---|---|---|
| 领域 | paxos-apply[.]com | 虚假招聘基础设施 |
| 领域 | cameradriverupdates[.]com | 假司机或招聘基础设施 |
| 领域 | breezyhr[.]us | 拼写错误的招聘平台 |
| 领域 | paxos-video-interviews[.]com | 虚假面试基础设施 |
| 领域 | evaluateproficiency[.]com | 虚假评估基础设施 |
| 领域 | nvidiadriver[.]net | 负载托管域 |
| IP地址 | 95[.]216[.]92[.]207 | 命令与控制基础设施 |
| 文件路径 | ~/Library/LaunchAgents/com.darwinstreamfixer.plist | macOS 持久性文件 |
| SHA-256 | 0ca62fe52a895bad73a14f1a455e1bead18b8c256749d727c2678924298f7ee8 | macPatch.sh |
| SHA-256 | 617779f417c1850c08ed55ba49e2317aed0e1e911fca8bf8f348189ee4ebdb97 | drivfixer.sh |
| SHA-256 | 1cee591c63d7fd8ee963abb29789c3ee41eb42cc77470964a00ea15be4b51341 | CodeFixerNow.app |
| SHA-256 | 9e465904503815c27397e082fd5ca8eb30d99d8d256c6a0949696d1830c8bb53 | CodeFixerNow.debug.dylib |
FAQ
什么是 GolangGhost 恶意软件?
GolangGhost是一个用Go编写的远程访问木马。它可以执行命令、传输文件、窃取浏览器信息、收集加密货币钱包数据以及与攻击者控制的服务器进行通信。
GolangGhost 如何感染 macOS 设备?
攻击者冒充招聘人员并直接瞄准虚假工作评估。虚假的相机错误要求受害者将故障排除命令复制到终端中,但该网站秘密地用恶意命令替换了复制的文本。
GolangGhost 是否利用了 MetaMask 漏洞?
所报告的活动并不依赖于 MetaMask 中的漏洞。在侵入 Mac 后,GolangGhost 编辑 Chrome 的安全首选项文件,并为 MetaMask 扩展配置分配广泛的权限。
GolangGhost 可以窃取 Mac 上的 Chrome 密码吗?
研究人员发现,GolangGhost 从 macOS 钥匙串中检索 Chrome 安全存储密钥,并使用它来解密包含已保存凭据和 cookie 的受支持 Chrome 数据库。
如果我将虚假的面试命令粘贴到终端中,我该怎么办?
断开 Mac 与互联网的连接,联系事件响应人员,并从单独的受信任设备更改重要凭据。撤销活动会话并从可能暴露的钱包中转移加密货币,而无需使用受感染的计算机。
谁在运营 GolangGhost 活动?
SOCRadar 将最新的 ClickFake Interview 活动与 Famous Chollima(也称为 Wagemole)关联起来,这是一个与朝鲜结盟的威胁集群。威胁组归因仍然是研究人员的评估,而不是单个操作员身份的证明。
