AMOS атакует macOS: вредоносный скрипт крадёт данные через Терминал

31 июля 2026 года эксперты по кибербезопасности провели контролируемое заражение системы с целью детального анализа нового вредоносного ПО для macOS — AMOS stealer (Atomic MacOS). Этот стилер, нацеленный на кражу конфиденциальных данных, продемонстрировал изощрённый подход к социальной инженерии, маскируясь под легитимный установочный скрипт. Подробный отчёт о векторе атаки, механизмах закрепления и сетевой активности позволяет понять, как защититься от подобных угроз.

Вектор заражения: ложные инструкции и команда в терминале

Атака началась с веб-страницы, связанной с доменом getmacouscloud.com. Ресурс предоставлял вводящие в заблуждение инструкции, которые убеждали пользователя скопировать и вставить команду в терминал macOS. Команда была замаскирована под скрипт установки легитимного набора инструментов, однако её истинной целью являлась загрузка и запуск AMOS stealer. Сразу после выполнения в терминале происходила загрузка вредоносного ПО и потенциальное раскрытие временных файлов системы, расположенных в директории /tmp.

Закрепление на системе и повторное выполнение

Исследователь, проводивший эксперимент, дважды выполнил вредоносную команду, чтобы обеспечить полное извлечение файлов до момента ввода учётных данных. Такой подход привёл к закреплению вредоносного ПО в двух различных директориях хост-системы, что усложнило бы обнаружение и удаление стилера в реальной атаке.

Сетевые коммуникации: анализ C2-трафика

В ходе анализа сетевого трафика заражённой системы было установлено, что AMOS stealer связывается с C2-сервером, используя следующие методы:

  • Отправка HTTP POST-запросов через TCP-порт 80 для эксфильтрации собранных данных.
  • Фиксация HTTP GET-запросов, свидетельствующих о поддержании постоянного соединения и, возможно, получении дополнительных команд.
  • Содержимое трафика включало различные сегменты данных, в том числе уже украденную информацию со скомпрометированной системы.

Технические характеристики вредоносного скрипта

Первоначальный файл, инициировавший заражение, обладал следующими параметрами:

  • Размер: 1973 байта.
  • Тип: исполняемый скрипт, написанный на zsh.
  • Атрибуция: создан Paul Faldst.

Анализ подтверждает, что злоумышленники продолжают активно эксплуатировать доверие пользователей к командной строке macOS, а компактный размер и использование легитимного интерпретатора оболочки делают AMOS stealer опасным инструментом для кражи данных.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: