AMOS: новый бэкдор расширяет угрозы для пользователей macOS

AMOS: новый бэкдор расширяет угрозы для пользователей macOS

Источник: www.infostealers.com

Вредоносная программа-похититель Atomic macOS Stealer (AMOS), ориентированная на пользователей macOS, получила значительное обновление, существенно повысившее её опасность. Теперь AMOS оснащён встроенным бэкдором, который обеспечивает злоумышленникам не только кражу данных, но и постоянный удалённый доступ к заражённым системам с возможностью выполнения произвольных команд.

Новые возможности AMOS и тактический сдвиг

Обновлённый AMOS отмечается рядом критических изменений в своей операционной стратегии. В отличие от начальной версии, чья цель заключалась в извлечении конфиденциальной информации, связанной с криптовалютой и браузерными расширениями, новая версия демонстрирует:

  • Встроенный бэкдор для удалённого управления заражённой системой.
  • Постоянное присутствие на устройстве благодаря механизмам автозапуска.
  • Выполнение произвольных команд, управляемых через сервер команд и управления (Command and Control, C2).

Подобное использование бэкдоров ранее было характерно преимущественно для кампаний северокорейских хакерских групп, что подчёркивает тенденцию к расширению возможностей подобных угрожающих акторов.

Методы распространения и техника заражения

Распространение вредоносного ПО происходит через два основных канала:

  • Сайты, предлагающие пиратское или поддельное программное обеспечение.
  • Фишинговые кампании, направленные на высокопоставленных лиц.

В типичном сценарии троянский DMG-файл маскируется под легитимный инсталлятор и через методы социальной инженерии обходит защиту macOS, в частности механизм Gatekeeper. После запуска AMOS устанавливает своё постоянное присутствие, создавая и используя различные скрипты AppleScript и bash. Особое внимание уделяется созданию PLIST-файла, позволяющего вредоносному ПО выживать даже после перезагрузки системы.

Взаимодействие с сервером команд и управления

Получив контроль над компьютером жертвы, AMOS устанавливает связь с сервером C2, выполняя заданные команды оболочки и посылая украденные данные через HTTP POST-запросы. Вредоносное ПО использует переменные для уникальной идентификации каждой заражённой машины, что увеличивает точность и сложность управляемых операций и расширяет функциональные возможности beyond simple data theft.

Риски и прогнозы развития угрозы

Сочетание функций кражи данных и постоянного доступа значительно усиливает угрозу для пользователей macOS. Такой двойной характер AMOS трансформирует атаки, которые ранее воспринимались как единичные случаи, в длительные и масштабные кампании по вторжению.

Учитывая усиление популярности модели Malware as a Service (MaaS), можно ожидать дальнейших улучшений в методах и инструментах злоумышленников. Это подчёркивает необходимость постоянного совершенствования средств защиты и повышения бдительности пользователей.

Рекомендации по защите

В свете растущей сложности и количества атак на macOS крайне важно:

  • Регулярно обновлять операционную систему и программное обеспечение.
  • Использовать надежные антивирусные и анти-малварь решения.
  • Осторожно подходить к установке ПО и никогда не загружать приложения из непроверенных источников.
  • Повышать осведомлённость пользователей о методах социальной инженерии и фишинга.
  • Мониторить активность системы на предмет подозрительных скриптов и процессов.

Atomic macOS Stealer — яркий пример того, как современное вредоносное ПО развивается, становясь не только инструментом кражи данных, но и средством долгосрочного контроля над системами. Пользователям и специалистам по кибербезопасности стоит оставаться бдительными и своевременно адаптировать стратегии защиты.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: