「Mac 不容易中毒」與「安裝時沒有跳出 Apple 的安全警告,就代表軟體可信」,都是常見誤解。
近期資安團隊觀察到一波針對 Mac 使用者與虛擬貨幣投資人的高風險木馬攻擊,代號為 Whitelabel。攻擊者透過 Facebook 廣告、YouTube 廣告等多種社群與影音平台廣告,將惡意安裝檔偽裝成虛擬貨幣交易所的桌面版軟體。
⚠️ 重要提醒:MAX 交易所目前並未推出任何 Mac 或 Windows 桌面版 App。 任何宣稱是「MAX 桌面版」的軟體,無論來源為何,皆為偽造或惡意程式,請勿下載安裝。
這起攻擊的危險之處,不只在於惡意程式本身,而在於一條完整的社交工程攻擊鏈:先用假廣告引導下載,再利用可信的外觀降低戒心,接著騙取系統密碼,最後誘導使用者親手開啟高敏感權限。
下文將依攻擊發生的順序拆解手法,再說明為何事後可能難以察覺、如何自我檢查,以及確認中招後應採取的處置。
攻擊鏈:從假廣告到全面監控
整體流程可分為四個階段。每一步都在降低使用者的戒心,並誘導使用者自行完成下一個關鍵動作。
第一步:以 Facebook 廣告引導下載
攻擊者在 Facebook、YouTube 等平台投放廣告,宣稱提供「交易所 Mac 桌面版」,再把使用者導向非官方網站下載安裝檔。
這些檔案沒有固定名稱,通常會以隨機版本號、日期,以及 installer、setup、stable、latest、x64 等字樣拼接而成,看起來就像一般軟體的正式發行檔。檔名只能作為調查線索,不能作為安全判斷依據;實際觀察到的樣本列於後文的自我檢查段落。
第二步:利用開發者簽章降低系統警覺
攻擊者以有效的 Apple 開發者簽章包裝安裝檔,可能因此避開「無法驗證開發者」等常見攔截訊息,讓使用者誤以為軟體已經通過安全審查。
但開發者簽章只能證明檔案由某張開發者憑證簽署,不代表檔案內容安全。當使用者把「沒有跳出警告」等同於「可以信任」,攻擊便進入下一階段。
第三步:以擬真的密碼視窗騙取系統密碼
安裝開始後,惡意程式會彈出偽造的系統密碼視窗。它會讀取目前的系統語系,讓標題、說明文字、錯誤訊息與按鈕看起來都與正常的 Mac 視窗一致。
若使用者輸入錯誤密碼,視窗會顯示驗證失敗並要求重新輸入,直到取得正確密碼。攻擊者取得系統密碼後,便可能執行需要管理員權限的操作,或進一步建立持續控制能力。
未預期出現的系統密碼視窗,本身就是警訊。介面看起來正常,不代表要求密碼的程式可信。
第四步:誘導使用者開啟高敏感權限
即使已取得系統密碼,螢幕錄製、輸入監控與輔助使用等隱私權權限,通常仍需要使用者親自開啟。因此,木馬會顯示設計精美的教學視窗,引導使用者前往系統設定完成授權。
一旦授權,攻擊者即可在背景執行下列動作:
- 側錄鍵盤:竊取登入密碼、冷錢包助記詞及其他輸入內容。
- 錄製螢幕:查看交易畫面、一次性驗證碼與帳戶資訊。
- 監控並置換剪貼簿:攔截使用者複製的提領地址或私鑰,甚至把收款地址替換成攻擊者的錢包地址。
到了這個階段,風險已從單次密碼外洩,擴大為持續監控與交易竄改。
為什麼事後掃描可能找不到完整證據
完成安裝與授權後,這款木馬還可能處理原始檔案與系統紀錄,增加事後辨識與調查的難度。
- 替換原始安裝檔:安裝完成後,它可能把原本的惡意安裝檔重新包裝或替換成乾淨版本。事後只掃描下載資料夾中的檔案,可能無法還原安裝當下的內容。
- 清除系統紀錄:它可能利用取得的密碼刪除部分操作紀錄,讓防毒軟體與調查人員缺少可追查的線索。
因此,不能只依賴單一檔案的掃描結果。下載來源、殘留檔案、敏感權限與帳戶活動,都必須一併檢查。
先判斷風險:三項自我檢查
如果你曾從 Facebook 廣告、YouTube 廣告、陌生網站或其他非官方管道下載相關安裝檔,或曾在安裝期間輸入系統密碼並開啟敏感權限,請立即進行以下檢查。
第一項:核對下載來源與安裝檔
先確認安裝檔是否來自你親自核對過的官方網站或 App Store。若下載來源是廣告連結、縮網址、仿冒網域或陌生檔案分享服務,應視為高風險。
請特別注意:MAX 目前沒有推出任何桌面版 App,官方也未提供任何 .pkg 安裝檔下載。 若曾依照廣告指示下載過「MAX 桌面版」,請直接視同高風險並進行後續處置。
目前觀察到的安裝檔名包含:
x64_v33.204.5_2026_latest_install.pkginstaller-1.982.0-stable.pkginstall_v4.210.2_2026.pkgstable_v47.780.5.pkgstable_x64_v89.980.8_2026-08-08_setup.pkginstaller-stable-93.212.6.pkginstall-52.118.2-2026.pkgstable-v46.179.3-2026-08-06-x64-installer.pkgv47.83.5_installer_2026.pkgsetup_latest_v86.78.1.pkg
這份清單並未涵蓋所有變形。即使檔名不在清單中,也不能據此判定安全;下載來源仍是最重要的判斷依據。
第二項:檢查外洩密碼檔
已知樣本可能會在共用資料夾留下名為類似 .passwd或.apppath的隱藏檔案,可依下列方式檢查:
- 開啟 Finder,點選上方選單的「前往」,再選「前往資料夾」。
- 輸入
/Users/Shared(或「/使用者/共享」)後按下 Return 鍵。 - 按下
Cmd + Shift + .(句點鍵)顯示隱藏檔案。 - 檢查是否存在名為類似
.passwd或.apppath的檔案。
若找到該檔案,應直接把裝置視為已遭入侵,並假設系統密碼已經外洩。若沒有找到,也不能完全排除感染,因為不同版本可能採用不同路徑,或已刪除相關痕跡。
第三項:檢查敏感權限與帳戶異常
開啟系統設定,進入「隱私權與安全性」,逐一檢查輔助使用、螢幕錄製與輸入監控的允許清單。同時檢查電子郵件與交易所帳戶近期的登入裝置、工作階段、提領紀錄與安全設定變更。
若發現不明應用程式或異常活動,請立即取消相關權限並進入緊急處置。單純關閉權限只能暫時限制行為,不能代表木馬已被移除。
確認或高度懷疑中招後:依序處置
不要繼續使用可能遭入侵的 Mac 登入帳戶或修改密碼。請依下列順序處理:
- 中斷網路並停止操作:立即拔除網路線或關閉無線網路,切斷裝置與攻擊者控制端的連線。
- 改用其他安全裝置保護重要帳戶:優先處理電子郵件、交易所與金融帳戶。登出所有既有工作階段、移除不明裝置、撤銷不明的應用程式介接金鑰,並在可行時暫停提領。若發現異常交易,立即聯絡官方客服。
- 更換密碼:先更換主要電子郵件密碼,再處理交易所、金融服務及其他曾在該 Mac 登入的帳戶。每個帳戶都應使用不同的新密碼,且不得在受感染的裝置上操作。
- 重設雙重驗證:重新綁定驗證器、更新備援碼,並檢查可信任裝置與帳戶復原方式是否遭到變更。
- 保留必要證據:記錄廣告網址、下載來源、檔名、安裝時間、異常登入與交易資料。
- 清除並重新安裝系統:個人設備應備份必要文件,但不要保留來路不明的應用程式、安裝檔或指令稿。完成磁碟清除並重新安裝 macOS 後,再設定新的本機登入密碼。
如何降低受害風險
- 只從官方管道下載:不要透過 Facebook 廣告、YouTube廣告、搜尋廣告、陌生網頁或他人傳送的連結下載交易所軟體。請自行輸入官方網址,並先確認該服務是否真的提供 Mac 桌面版
- MAX 目前沒有桌面版 App,任何宣稱提供「MAX 桌面版」的管道皆屬偽造。
- 不要把簽章當成安全保證:開發者簽章與未出現系統警告,都不能證明軟體內容可信。
- 對未預期的密碼要求保持警覺:若你沒有主動執行需要管理員權限的操作,卻突然出現系統密碼視窗,先按下取消並停止安裝。
- 審慎授予敏感權限:交易所軟體若要求螢幕錄製、輸入監控或輔助使用權限,應先向官方確認用途,不要依畫面指示直接開啟。
- 送出交易前再次核對地址:貼上提領地址後,請務必至少完整比對一次地址;進行大額轉帳時,可先用小額交易確認。
判斷軟體是否安全,正確順序應是先確認下載來源,再檢查軟體要求的權限與行為,最後才把檔名、介面與開發者簽章當成輔助資訊。
請記得**”沒有警告,不等於沒有風險!”**




