惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

G
Google Developers Blog
S
SegmentFault 最新的问题
Jina AI
Jina AI
D
DataBreaches.Net
人人都是产品经理
人人都是产品经理
罗磊的独立博客
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
爱范儿
爱范儿
大猫的无限游戏
大猫的无限游戏
C
Check Point Blog
酷 壳 – CoolShell
酷 壳 – CoolShell
WordPress大学
WordPress大学
博客园 - 三生石上(FineUI控件)
B
Blog
博客园 - 【当耐特】
博客园 - Franky
M
MIT News - Artificial intelligence
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
L
LangChain Blog
MyScale Blog
MyScale Blog
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
博客园 - 叶小钗
Last Week in AI
Last Week in AI
Engineering at Meta
Engineering at Meta

macOS

想讨论下,苹果还有复活 Aperture 的可能性么? [macos] 大家 你们怎么解决的微信输入法和搜狗输入法的 使用快捷键复制粘贴 分享一下我的 macOS dotfiles:一键切主题 macos 升级到 26.5 后, safari 经常报错 [因为出现问题,此网页已重新载入] ,尤其是在关闭标签页后,前一个关联页面就报错。 MacOS 微信输入法语音输入 Bug 导致 AirPods 音质降级 macOS 输入法选择...豆包还是微信,想听一下大家的评价。 Mac 访达的复制粘贴文件出问题 分享我的 macOS dotfiles:一键换主题, 10 种风格随心切 我的 macbook pro M3 芯片的重装系统之后没有了查找功能 audio hijack 通话录音对方声音有类似空洞感,附录音任务流程图,请大佬指点下。m4 mba。 ForkLift 多标签页如何用指针选中切换? Intel MBP 上 Chrome 某些网页很卡 Cleanmymac 平替 首发免费公测中 macOS 更新 26.5 之后,电脑端小火箭怎么不能用了,(节点 https 开头的,类型选 subscribe)导入之后, YouTube 打不开,同样的节点在 iPhone 上的小火箭上可以用,需要些什么吗? V2EX › 登录 为什么 MacBook 的 photo booth 录制的视频损坏了? 做了个 macOS 壁纸应用,想向大家征求一下意见或者建议。 做了一个 macOS Finder 右键增强工具: iRight,把常用文件操作放进右键菜单 N 年 1password 老用户,又续费了 mac 频繁弹出““sudo”正在尝试以管理员身份执行命令。”,疑似 karabiner elements 导致的 同时支持垂直标签页的终端 app macmini 外接硬盘如何实现开机自动挂载 打算把 macos 降级了 不是我个人感觉 Macos 的窗口管理就是一坨吧 MacTools - 开源、轻量、快速、低打扰 macOS 菜单栏工具箱 macmini 不定期报错重启 MacOS 26.5, 按 command+tab 无法切换窗口 MAC 如何设置一个全局的仅粘贴文本的快捷键? macOS 怎么还不支持选中即复制 豆包输入法 mac 版来了
L 站某推广帖的安装脚本疑似窃取浏览器和 SSH 数据,我举报并...
HoldenChen2017 · 2026-06-17 · via macOS

提醒大家避坑。L 站这篇帖子里的软件安装脚本疑似存在信息窃取行为:

https://linux.do/t/topic/2420133/14

我中午 12:30 左右已经在原帖举报,并回复了本机取证发现:该安装过程会收集并疑似上传浏览器、SSH 等敏感信息。但我的取证回复随后被删除,帖子却依然存活,所以单独发到这里提醒一下。

为避免误点,下面域名做了 defang:

  • quill-67[.]com
  • verse-18[.]com
  • 159.223.216.143:80

安装脚本行为

安装命令是典型的:

curl -s <远程脚本> | zsh

第一阶段脚本会解码 gzip + base64 payload ,然后直接 eval

第二阶段脚本会:

  • verse-18[.]com/api/metrics/run?event=pasted 上报
  • quill-67[.]com/.../kis/update 下载 Mach-O 可执行文件到 /tmp/helper
  • 执行 xattr -c /tmp/helper && chmod +x /tmp/helper && /tmp/helper

/tmp/helper 是 macOS Mach-O universal binary ,ad-hoc 签名,无 TeamIdentifier ,Gatekeeper 判定 rejected 。

本机产生的敏感文件

执行后出现:

  • /tmp/helper
  • /tmp/79314
  • /tmp/out.zip

其中 /tmp/79314 是采集目录,包含:

  • Chrome / Edge 的 Login Data
  • Chrome / Edge 的 Cookies
  • Chrome / Edge 的 Web Data
  • zsh_history
  • .ssh 里的私钥和 known_hosts
  • Telegram / 钱包 / FileGrabber 相关目录

/tmp/out.zip 是上述数据的压缩包。

Clash Verge 日志

执行时间附近,Clash Verge 记录到:

2026-06-17 12:26:32 curl -> quill-67[.]com:443
2026-06-17 12:26:33 curl -> quill-67[.]com:443
2026-06-17 12:26:33 curl -> verse-18[.]com:443
2026-06-17 12:27:01 curl -> 159.223.216.143:80
2026-06-17 12:27:01 curl -> 159.223.216.143:80

/tmp/out.zip 的生成时间也是 12:27:01 。Clash Verge 的 info 日志不能证明 HTTP body 和上传是否完整成功,但结合文件生成时间和 curl 外联记录,至少可以判断存在高度疑似上传行为。

建议

如果你执行过类似脚本,建议立刻:

  • 检查 /tmp/helper 、/tmp/out.zip 、/tmp/<数字目录>
  • 轮换 SSH key 、GitHub/GitLab/Gerrit key
  • 退出浏览器所有登录会话
  • 修改重要账号密码
  • 检查浏览器 Cookie / 密码库是否被复制
  • 检查 macOS 隐私权限,尤其是 Terminal 、shell 、可疑应用的自动化 / 辅助功能 / 完全磁盘访问
  • 检查 LaunchAgents 、crontab 、shell 启动文件是否有持久化

提醒大家不要执行这种 curl | zsh 安装脚本。希望有安全分析经验的朋友能进一步核验这些域名/IP 。