Атаки на macOS всё чаще напоминают кампании против Windows

Данные о киберугрозах за третий квартал 2026 года показывают, что атаки на macOS всё больше напоминают кампании против Windows по способам доставки, используемой инфраструктуре и криминальным целям. Кампании против macOS чаще ориентировались на кражу учётных данных и криптовалюты, а также на эксфильтрацию данных, чем на применение программ-вымогателей. Злоумышленники всё чаще использовали в таких операциях тактики и инфраструктуру, общие с атаками на Windows. Социальная инженерия, в частности приманки ClickFix с предложением вставить команды в Terminal, встречалась чаще, чем прямая эксплуатация уязвимостей программного обеспечения.

Доставка вредоносного ПО и кража данных

Для социальной инженерии использовали поддельные страницы CAPTCHA, запросы на загрузку и системные уведомления. Они, как правило, доставляли загрузчики zsh. Те декодировали полезные нагрузки, закодированные в base64 и gzip, собирали сведения о хосте, проверяли наличие средств защиты или виртуальных сред, а затем устанавливали программы-стиллеры.

Стиллеры доминировали в зафиксированной среде угроз. К типичным целям вредоносного ПО относились учётные данные браузеров, данные 1Password, сессии Telegram, токены Discord, криптокошельки и данные автозаполнения. За квартал Point Wild обработала 37 898 образцов вредоносного ПО для macOS. На трояны и стиллеры пришлось 54,2 процента образцов, на потенциально нежелательные приложения, 40,8 процента.

По имеющимся данным, в первой половине 2026 года на Odyssey Stealer пришлось 62,7 процента выявлений стиллеров для macOS. Odyssey, Poseidon и AMOS имеют общее происхождение и обычно распространяются в рамках операций по модели «вредоносное ПО как услуга». Операторы всё чаще используют общую инфраструктуру для доставки разных семейств стиллеров. Вредоносные файлы Mach-O нередко используют сертификаты Apple Developer или подпись исполняемого кода.

Вредоносные пакеты и проекты для разработчиков

Злонамеренные пакеты Rust, опубликованные в crates.io, доставляли на macOS вредоносный код для удалённого доступа и кражи учётных данных. Они закреплялись через LaunchAgent и взаимодействовали с инфраструктурой злоумышленников до удаления.

XCSSET v40 распространялся через легитимные проекты Xcode. Он поддерживал кражу учётных данных, перехват управления браузером, мониторинг буфера обмена и эксфильтрацию данных. Это создавало риски как для разработчиков, так и для конечных пользователей программного обеспечения.

Уязвимости macOS и другие методы атак

В четвёртом квартале также фиксировали эксплуатацию уязвимостей macOS. CVE-2026-65400 затрагивала функцию Screen Sharing и, по имеющимся данным, не требовала аутентификации. Уязвимость включили в каталог известных эксплуатируемых уязвимостей Known Exploited Vulnerabilities CISA. CVE-2026-39118 позволяла пользователю со стандартными правами незаметно отключать средства защиты Kandji и CrowdStrike.

В macOS Tahoe 26.4 добавили предупреждение, блокирующее подозрительные вставки в Terminal. Эта мера не предотвращает использование троянизированных установщиков или поддельных приложений.

Активность, связанная с КНДР, использовала EtherHiding для получения информации об управлении из смарт-контракта Polygon. Этот метод снижал зависимость от доменов, контролируемых злоумышленниками, и затруднял их блокировку.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных