惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Microsoft Azure Blog
Microsoft Azure Blog
Engineering at Meta
Engineering at Meta
A
About on SuperTechFans
T
The Blog of Author Tim Ferriss
I
InfoQ
博客园_首页
G
Google Developers Blog
爱范儿
爱范儿
Last Week in AI
Last Week in AI
量子位
阮一峰的网络日志
阮一峰的网络日志
雷峰网
雷峰网
酷 壳 – CoolShell
酷 壳 – CoolShell
Vercel News
Vercel News
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
GbyAI
GbyAI
月光博客
月光博客
The GitHub Blog
The GitHub Blog
V
Visual Studio Blog
N
Netflix TechBlog - Medium
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
博客园 - 司徒正美
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
博客园 - 聂微东

V2EX - Apple

ios 版本更新至 18.7.8 后部分 app 出现无法联网的情况 Codex App 替代全局语音输入 苹果中国官网挂了 Apple 苹果开发者现在被正式盯上了吗,报税通知邮件大家有没有收到? 中国账号开始强制 iCloud 云贵 😊Vibe 了一个给 iOS6 用的 AI 聊天客户端 App 审核 In Review 两周了 请问大佬们现在 iOS 的自签续签都用啥软件?能手机上完成续签操作的? 在京东上买了 iPhone air 14pro, 1t, 18.7.8,电池 81,感觉还能用 2 年 请教巨佬:现在 [4 月 23 日] 这个时间点值得买 iphone17 吗? 受够了 Mac OS 上 Finder 的搜索体验,写了个 macOS 文件搜索工具 ios18.7.8 能更新么 盖世游戏 macOS 太好用了,比 crossover 好多了 14 寸 M5PRO 的 mbp 是不是散热很差呀? 做了个 Menu 小工具,限制 Mac 充电上限,保护电池健康 掐指一算从去年 12 月开始 ai 编程我已经做了 8 个项目,未来希望再发个手机和游戏应用 苹果 macOS 27 将彻底放弃 Intel Mac watch 配对新手机究竟如何恢复最新备份? apple 以旧换新可以叠加 Epp 吗 Mac 如何阻止软件自动更新? 这种港区(HKD)Apple store 礼品卡能不能用于买 iPhone ? Apple 地图规划出了“不存在”的线路 想入 iPad Pro AirPods2 pro 充不上电求助 请问现在 Apple ID 土区注册问题 mac 连接有线音响,看视频总是前几秒没声音 iPhone 16 Pro 玩 LOLM 掉帧咋办? 最近入手的一些 Macbook 分享,购买建议(13 寸 2015 Pro, 13 寸 2020 Pro M1) AirPods2 电池电量不足,大家是否换过?是否有推荐的店铺?
L 站某推广帖的安装脚本疑似窃取浏览器和 SSH 数据,我举报并...
HoldenChen2017 · 2026-06-17 · via V2EX - Apple

提醒大家避坑。L 站这篇帖子里的软件安装脚本疑似存在信息窃取行为:

https://linux.do/t/topic/2420133/14

我中午 12:30 左右已经在原帖举报,并回复了本机取证发现:该安装过程会收集并疑似上传浏览器、SSH 等敏感信息。但我的取证回复随后被删除,帖子却依然存活,所以单独发到这里提醒一下。

为避免误点,下面域名做了 defang:

  • quill-67[.]com
  • verse-18[.]com
  • 159.223.216.143:80

安装脚本行为

安装命令是典型的:

curl -s <远程脚本> | zsh

第一阶段脚本会解码 gzip + base64 payload ,然后直接 eval

第二阶段脚本会:

  • verse-18[.]com/api/metrics/run?event=pasted 上报
  • quill-67[.]com/.../kis/update 下载 Mach-O 可执行文件到 /tmp/helper
  • 执行 xattr -c /tmp/helper && chmod +x /tmp/helper && /tmp/helper

/tmp/helper 是 macOS Mach-O universal binary ,ad-hoc 签名,无 TeamIdentifier ,Gatekeeper 判定 rejected 。

本机产生的敏感文件

执行后出现:

  • /tmp/helper
  • /tmp/79314
  • /tmp/out.zip

其中 /tmp/79314 是采集目录,包含:

  • Chrome / Edge 的 Login Data
  • Chrome / Edge 的 Cookies
  • Chrome / Edge 的 Web Data
  • zsh_history
  • .ssh 里的私钥和 known_hosts
  • Telegram / 钱包 / FileGrabber 相关目录

/tmp/out.zip 是上述数据的压缩包。

Clash Verge 日志

执行时间附近,Clash Verge 记录到:

2026-06-17 12:26:32 curl -> quill-67[.]com:443
2026-06-17 12:26:33 curl -> quill-67[.]com:443
2026-06-17 12:26:33 curl -> verse-18[.]com:443
2026-06-17 12:27:01 curl -> 159.223.216.143:80
2026-06-17 12:27:01 curl -> 159.223.216.143:80

/tmp/out.zip 的生成时间也是 12:27:01 。Clash Verge 的 info 日志不能证明 HTTP body 和上传是否完整成功,但结合文件生成时间和 curl 外联记录,至少可以判断存在高度疑似上传行为。

建议

如果你执行过类似脚本,建议立刻:

  • 检查 /tmp/helper 、/tmp/out.zip 、/tmp/<数字目录>
  • 轮换 SSH key 、GitHub/GitLab/Gerrit key
  • 退出浏览器所有登录会话
  • 修改重要账号密码
  • 检查浏览器 Cookie / 密码库是否被复制
  • 检查 macOS 隐私权限,尤其是 Terminal 、shell 、可疑应用的自动化 / 辅助功能 / 完全磁盘访问
  • 检查 LaunchAgents 、crontab 、shell 启动文件是否有持久化

提醒大家不要执行这种 curl | zsh 安装脚本。希望有安全分析经验的朋友能进一步核验这些域名/IP 。