伪装成 Termius 的 ZuRu 恶意软件新变种从 2025 年 5 月开始传播,针对 macOS 开发人员

网络安全公司 SentinelOne 于 2025 年 7 月 10 日宣布,发现了 macOS 恶意软件“ZuRu”的新变种。该恶意软件于 2025 年 5 月下旬作为跨平台 SSH 客户端 Termius 的木马版本进行分发。研究人员 Phil Stokes 和 Dinesh Devadoss 进行了分析。

ZuRu 于 2021 年 7 月(据一些报道为 9 月)首次由中国问答网站知乎用户举报,并通过在中国搜索引擎百度上毒害 macOS 终端应用程序 iTerm2 的搜索结果并将用户重定向到虚假网站进行传播。 2024 年 1 月,Jamf 威胁实验室确认通过盗版 macOS 应用程序进行分发。过去,一些开发人员工具也被木马化,包括适用于 Mac 的 Microsoft 远程桌面、SecureCRT 和 Navicat。

新变种使用开源后利用工具包 Khepri 的修改版本,该工具包允许攻击者远程控制受感染的主机。该恶意软件以 .dmg 磁盘映像的形式分发,将合法的 Termius.app (225MB) 扩展至 248MB 以包含恶意二进制文件。 C2服务器使用“ctl01.termius[.]fun”并在端口53上进行通信。

从: 新的 ZuRu 恶意软件变体通过特洛伊木马 Termius macOS 应用程序瞄准开发人员

【编辑部评论】

ZuRu 恶意软件事件对 macOS 用户,尤其是开发者社区来说是一个重要的警钟。我们将解释从技术背景到未来影响的一切。

攻击方法的复杂演变

ZuRu 恶意软件最引人注目的方面是其攻击方法的不断演变。早期的 ZuRu 使用了一种技术,将额外的加载命令添加到引用外部 .dylib 文件的主捆绑可执行文件中。然而,这个新变体现在在嵌入式帮助程序应用程序(Termius Helper.app)中部署了两个额外的可执行文件。

具体来说,合法的“Termius Helper”二进制文件(248KB)被重命名为“.Termius Helper1”,并替换为 25MB 的恶意 Mach-O 文件。这个新文件会启动恶意软件加载程序“.localized”和原始帮助程序应用程序来执行感染,同时保持应用程序正常工作。

先进的持久化机制

新变体的持久性机制特别复杂。该恶意软件请求管理员权限,如果获得管理员权限,则会将名为“com.apple.xssooxxagent”的持久性plist文件写入“/Library/LaunchDaemons/”。这将导致恶意软件每小时运行一次。

此外,名为“/tmp/apple-local-ipc.sock.lock”的锁定文件用于控制一次仅运行一个实例。这些详细的控制功能旨在避免恶意软件检测并确保稳定运行。

自动更新功能的实现

这个新版本特别值得注意的是自动更新功能的实现。 “.localized”加载程序检查恶意软件是否已存在于“/tmp/.fseventsd”路径中,如果存在,则将有效负载的 MD5 哈希值与服务器上的 MD5 哈希值进行比较。如果哈希值不匹配,将自动下载新版本。

此功能已成为允许恶意软件不断发展并使其更容易绕过安全措施的关键要素。

利用 Khepri 框架

改进后的 Khepri 工具可作为综合性 C2 植入物,具有以下功能:

  • 文件传输
  • 系统侦察
  • 流程执行与控制
  • 带输出捕获的命令执行

值得注意的是,此修改版本需要 macOS Sonoma 14.1 或更高版本,并将心跳间隔从开源版本的 10 秒减少到 5 秒。这可以实现更快的响应能力和控制。

搜索引擎中毒持续

ZuRu 一贯使用搜索引擎中毒作为其主要分发技术。早期是从百度上的“iTerm2”搜索结果操纵开始的,同样的方法一直延续到今天。这表明攻击者可以在采取机会主义方法的同时有效地接触特定目标受众(开发人员和 IT 专业人员)。

对 macOS 安全生态系统的影响

此事件对 macOS 安全生态系统具有重要影响。攻击者通过用自己的临时签名替换合法的开发人员代码签名来巧妙地规避 macOS 代码签名规则。这证明了当前 macOS 安全功能的局限性,并凸显了对更先进检测机制的需求。

长期威胁的演变

ZuRu 恶意软件四年来的演变证明了网络威胁的持续适应性。即使攻击者改变其技术来逃避检测,他们也会保持成功的策略,例如目标应用程序选择、域名模式和文件名重用。

这种一致性表明在缺乏足够端点保护的环境中持续取得成功,并强调了组织层面全面安全措施的重要性。

【术语解释】

祖如
macOS 恶意软件于 2021 年 7 月首次由一位中国博主发现。它通过合法软件的木马版本进行传播,主要针对开发人员和 IT 专业人员。四年来,它一直在不断发展。

凯普里
开源后利用工具包。它最初是安全研究人员和渗透测试人员使用的合法工具,但已被 ZuRu 恶意软件修改和滥用。

C2(指挥控制)
一种用于在感染恶意软件的计算机和攻击者的服务器之间进行通信的机制。攻击者用来远程控制受感染的设备。

搜索引擎中毒
一种操纵搜索结果以在列表顶部显示恶意站点而不是合法站点的攻击方法。当用户搜索合法软件时,他们会被引导至虚假网站。

临时签名
供开发人员临时使用的代码签名。当您没有合法的开发人员证书时,会使用它,但 ZuRu 会利用它来欺骗合法签名。

启动守护进程
macOS 中的一种机制,用于在系统启动时或按计划自动运行进程。它可以被用来持久化恶意软件。

MD5 哈希值
从文件内容生成的唯一字符串。用于检查文件是否已被修改。 ZuRu 使用它来实现自动更新功能。

[参考链接]

哨兵一号(外部)
一家提供利用人工智能技术的网络安全平台的美国公司。该公司开发集成端点、云、身份和数据保护的解决方案。

期限(外部)
跨平台的 SSH 客户端和服务器管理工​​具。它旨在提高开发人员和 IT 专业人员的工作效率。

Jamf 威胁实验室(外部)
专门研究苹果产品的网络安全研究团队。他专门调查和分析针对 macOS、iOS 和 iPadOS 的威胁。

英泰戈(外部)
一家专注于 Mac 的安全软件公司。它为 Mac 提供安全产品,例如 VirusBarrier 和 NetBarrier。

[参考视频]

[参考文章]

macOS.ZuRu 重新出现 |修改后的 Khepri C2 隐藏在经过修改的 Termius 应用程序中(外部)
SentinelOne对此事件的详细技术分析报告。全面讲解最新ZuRu恶意软件变种的运行机制和检测指标。

Weaponized Termius 应用程序向 macOS 用户提供最新的 ZuRu 恶意软件(外部)
GB Hackers 的技术分析文章。从安全专家的角度阐释了ZuRu恶意软件的演变过程和新的攻击手段。

OSX/ZuRu Mac 恶意软件通过木马应用程序传播(外部)
Intego在2021年首次发现ZuRu的详细报告。它解释了利用搜索引擎中毒的分发方法以及感染后的行为,包括历史背景。

[编者后记]

通过这次 ZuRu 恶意软件事件,我们面临着确定哪些软件值得信赖的根本挑战。开发人员通常使用什么标准来判断其应用程序的可靠性?

您在开发环境中采取了哪些安全措施?另外,团队内如何共享安全意识?如果我们的读者能在社交媒体上分享他们的实际措施和经验,我们将非常高兴。

在 innovaTopia 上阅读更多网络安全新闻