AMOS: новый бэкдор расширяет угрозы для пользователей macOS

Источник: www.infostealers.com
Вредоносная программа-похититель Atomic macOS Stealer (AMOS), ориентированная на пользователей macOS, получила значительное обновление, существенно повысившее её опасность. Теперь AMOS оснащён встроенным бэкдором, который обеспечивает злоумышленникам не только кражу данных, но и постоянный удалённый доступ к заражённым системам с возможностью выполнения произвольных команд.
Новые возможности AMOS и тактический сдвиг
Обновлённый AMOS отмечается рядом критических изменений в своей операционной стратегии. В отличие от начальной версии, чья цель заключалась в извлечении конфиденциальной информации, связанной с криптовалютой и браузерными расширениями, новая версия демонстрирует:
- Встроенный бэкдор для удалённого управления заражённой системой.
- Постоянное присутствие на устройстве благодаря механизмам автозапуска.
- Выполнение произвольных команд, управляемых через сервер команд и управления (Command and Control, C2).
Подобное использование бэкдоров ранее было характерно преимущественно для кампаний северокорейских хакерских групп, что подчёркивает тенденцию к расширению возможностей подобных угрожающих акторов.
Методы распространения и техника заражения
Распространение вредоносного ПО происходит через два основных канала:
- Сайты, предлагающие пиратское или поддельное программное обеспечение.
- Фишинговые кампании, направленные на высокопоставленных лиц.
В типичном сценарии троянский DMG-файл маскируется под легитимный инсталлятор и через методы социальной инженерии обходит защиту macOS, в частности механизм Gatekeeper. После запуска AMOS устанавливает своё постоянное присутствие, создавая и используя различные скрипты AppleScript и bash. Особое внимание уделяется созданию PLIST-файла, позволяющего вредоносному ПО выживать даже после перезагрузки системы.
Взаимодействие с сервером команд и управления
Получив контроль над компьютером жертвы, AMOS устанавливает связь с сервером C2, выполняя заданные команды оболочки и посылая украденные данные через HTTP POST-запросы. Вредоносное ПО использует переменные для уникальной идентификации каждой заражённой машины, что увеличивает точность и сложность управляемых операций и расширяет функциональные возможности beyond simple data theft.
Риски и прогнозы развития угрозы
Сочетание функций кражи данных и постоянного доступа значительно усиливает угрозу для пользователей macOS. Такой двойной характер AMOS трансформирует атаки, которые ранее воспринимались как единичные случаи, в длительные и масштабные кампании по вторжению.
Учитывая усиление популярности модели Malware as a Service (MaaS), можно ожидать дальнейших улучшений в методах и инструментах злоумышленников. Это подчёркивает необходимость постоянного совершенствования средств защиты и повышения бдительности пользователей.
Рекомендации по защите
В свете растущей сложности и количества атак на macOS крайне важно:
- Регулярно обновлять операционную систему и программное обеспечение.
- Использовать надежные антивирусные и анти-малварь решения.
- Осторожно подходить к установке ПО и никогда не загружать приложения из непроверенных источников.
- Повышать осведомлённость пользователей о методах социальной инженерии и фишинга.
- Мониторить активность системы на предмет подозрительных скриптов и процессов.
Atomic macOS Stealer — яркий пример того, как современное вредоносное ПО развивается, становясь не только инструментом кражи данных, но и средством долгосрочного контроля над системами. Пользователям и специалистам по кибербезопасности стоит оставаться бдительными и своевременно адаптировать стратегии защиты.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



