AMOS заражает macOS через вставку команд в терминал
5 августа 2026 года в лабораторной среде зафиксировали заражение стиллером Atomic macOS (AMOS), связанное с доменом getmacouscloud[.]com. Исследование охватывает способ доставки, действия установщика, сбор данных и последующее взаимодействие вредоносного ПО с сервером управления.
Доставка через страницу с инструкциями
На странице домена размещалось ложное утверждение о наличии инструкций по установке набора инструментов для macOS. Пользователю предлагали скопировать и вставить текст в терминал macOS, чтобы выполнить команды.
Такая техника напоминает активность ClickFix, однако в описанной кампании не применялись типичные для ClickFix поддельные CAPTCHA и процессы верификации. Вставленное содержимое было GZIP-сжатым полезным грузом. После распаковки он превращался в скрипт Zsh, который загружал и выполнял бинарный файл Mach-O для установки AMOS.
Установщик создавал файл /tmp/helper и файл plist с именем starter. Вредоносное ПО запрашивало у пользователя пароль администратора, после чего заражение продолжалось. Процесс Terminal запрашивал разрешения на управление приложениями Finder и Notes, а также на доступ к файлам в каталогах Desktop и Documents пользователя.
Сбор данных на macOS
AMOS собирал системную информацию, учётные данные и конфиденциальные данные из приложений на хосте macOS. Полученные сведения временно хранились в каталоге /tmp и упаковывались в архив out.zip.
Тестовая система была чистой установкой macOS без дополнительных приложений. При этом структура файлов и каталогов в архиве показывала, что стиллер выполнял поиск данных, связанных с несколькими приложениями.
Связь с сервером управления
Постинфекционные коммуникации преимущественно состояли из HTTP-запросов POST к серверу управления 161.35.146[.]120. Суффиксы URL в этих запросах указывали на категории информации, которую собирало вредоносное ПО.
Предыдущая инфекция AMOS демонстрировала аналогичные паттерны URL, но взаимодействовала с другим сервером, 188.166.78[.]138. Инфраструктура и артефакты AMOS часто меняются. Это касается доменных имён, IP-адресов, URL, имён файлов, хешей и путей к каталогам.
Авторы отчёта отмечают, что повторяющиеся действия по сбору данных и коммуникации на фоне этих изменений свидетельствуют об активной разработке и постоянной эволюции семейства вредоносного ПО для кражи информации на macOS.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



