AMOS атакует macOS: вредоносный скрипт крадёт данные через Терминал
31 июля 2026 года эксперты по кибербезопасности провели контролируемое заражение системы с целью детального анализа нового вредоносного ПО для macOS — AMOS stealer (Atomic MacOS). Этот стилер, нацеленный на кражу конфиденциальных данных, продемонстрировал изощрённый подход к социальной инженерии, маскируясь под легитимный установочный скрипт. Подробный отчёт о векторе атаки, механизмах закрепления и сетевой активности позволяет понять, как защититься от подобных угроз.
Вектор заражения: ложные инструкции и команда в терминале
Атака началась с веб-страницы, связанной с доменом getmacouscloud.com. Ресурс предоставлял вводящие в заблуждение инструкции, которые убеждали пользователя скопировать и вставить команду в терминал macOS. Команда была замаскирована под скрипт установки легитимного набора инструментов, однако её истинной целью являлась загрузка и запуск AMOS stealer. Сразу после выполнения в терминале происходила загрузка вредоносного ПО и потенциальное раскрытие временных файлов системы, расположенных в директории /tmp.
Закрепление на системе и повторное выполнение
Исследователь, проводивший эксперимент, дважды выполнил вредоносную команду, чтобы обеспечить полное извлечение файлов до момента ввода учётных данных. Такой подход привёл к закреплению вредоносного ПО в двух различных директориях хост-системы, что усложнило бы обнаружение и удаление стилера в реальной атаке.
Сетевые коммуникации: анализ C2-трафика
В ходе анализа сетевого трафика заражённой системы было установлено, что AMOS stealer связывается с C2-сервером, используя следующие методы:
- Отправка HTTP POST-запросов через TCP-порт 80 для эксфильтрации собранных данных.
- Фиксация HTTP GET-запросов, свидетельствующих о поддержании постоянного соединения и, возможно, получении дополнительных команд.
- Содержимое трафика включало различные сегменты данных, в том числе уже украденную информацию со скомпрометированной системы.
Технические характеристики вредоносного скрипта
Первоначальный файл, инициировавший заражение, обладал следующими параметрами:
- Размер: 1973 байта.
- Тип: исполняемый скрипт, написанный на zsh.
- Атрибуция: создан Paul Faldst.
Анализ подтверждает, что злоумышленники продолжают активно эксплуатировать доверие пользователей к командной строке macOS, а компактный размер и использование легитимного интерпретатора оболочки делают AMOS stealer опасным инструментом для кражи данных.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



