AMOS заражает macOS через вставку команд в терминал

5 августа 2026 года в лабораторной среде зафиксировали заражение стиллером Atomic macOS (AMOS), связанное с доменом getmacouscloud[.]com. Исследование охватывает способ доставки, действия установщика, сбор данных и последующее взаимодействие вредоносного ПО с сервером управления.

Доставка через страницу с инструкциями

На странице домена размещалось ложное утверждение о наличии инструкций по установке набора инструментов для macOS. Пользователю предлагали скопировать и вставить текст в терминал macOS, чтобы выполнить команды.

Такая техника напоминает активность ClickFix, однако в описанной кампании не применялись типичные для ClickFix поддельные CAPTCHA и процессы верификации. Вставленное содержимое было GZIP-сжатым полезным грузом. После распаковки он превращался в скрипт Zsh, который загружал и выполнял бинарный файл Mach-O для установки AMOS.

Установщик создавал файл /tmp/helper и файл plist с именем starter. Вредоносное ПО запрашивало у пользователя пароль администратора, после чего заражение продолжалось. Процесс Terminal запрашивал разрешения на управление приложениями Finder и Notes, а также на доступ к файлам в каталогах Desktop и Documents пользователя.

Сбор данных на macOS

AMOS собирал системную информацию, учётные данные и конфиденциальные данные из приложений на хосте macOS. Полученные сведения временно хранились в каталоге /tmp и упаковывались в архив out.zip.

Тестовая система была чистой установкой macOS без дополнительных приложений. При этом структура файлов и каталогов в архиве показывала, что стиллер выполнял поиск данных, связанных с несколькими приложениями.

Связь с сервером управления

Постинфекционные коммуникации преимущественно состояли из HTTP-запросов POST к серверу управления 161.35.146[.]120. Суффиксы URL в этих запросах указывали на категории информации, которую собирало вредоносное ПО.

Предыдущая инфекция AMOS демонстрировала аналогичные паттерны URL, но взаимодействовала с другим сервером, 188.166.78[.]138. Инфраструктура и артефакты AMOS часто меняются. Это касается доменных имён, IP-адресов, URL, имён файлов, хешей и путей к каталогам.

Авторы отчёта отмечают, что повторяющиеся действия по сбору данных и коммуникации на фоне этих изменений свидетельствуют об активной разработке и постоянной эволюции семейства вредоносного ПО для кражи информации на macOS.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: