Атаки на macOS всё чаще напоминают кампании против Windows
Данные о киберугрозах за третий квартал 2026 года показывают, что атаки на macOS всё больше напоминают кампании против Windows по способам доставки, используемой инфраструктуре и криминальным целям. Кампании против macOS чаще ориентировались на кражу учётных данных и криптовалюты, а также на эксфильтрацию данных, чем на применение программ-вымогателей. Злоумышленники всё чаще использовали в таких операциях тактики и инфраструктуру, общие с атаками на Windows. Социальная инженерия, в частности приманки ClickFix с предложением вставить команды в Terminal, встречалась чаще, чем прямая эксплуатация уязвимостей программного обеспечения.
Доставка вредоносного ПО и кража данных
Для социальной инженерии использовали поддельные страницы CAPTCHA, запросы на загрузку и системные уведомления. Они, как правило, доставляли загрузчики zsh. Те декодировали полезные нагрузки, закодированные в base64 и gzip, собирали сведения о хосте, проверяли наличие средств защиты или виртуальных сред, а затем устанавливали программы-стиллеры.
Стиллеры доминировали в зафиксированной среде угроз. К типичным целям вредоносного ПО относились учётные данные браузеров, данные 1Password, сессии Telegram, токены Discord, криптокошельки и данные автозаполнения. За квартал Point Wild обработала 37 898 образцов вредоносного ПО для macOS. На трояны и стиллеры пришлось 54,2 процента образцов, на потенциально нежелательные приложения, 40,8 процента.
По имеющимся данным, в первой половине 2026 года на Odyssey Stealer пришлось 62,7 процента выявлений стиллеров для macOS. Odyssey, Poseidon и AMOS имеют общее происхождение и обычно распространяются в рамках операций по модели «вредоносное ПО как услуга». Операторы всё чаще используют общую инфраструктуру для доставки разных семейств стиллеров. Вредоносные файлы Mach-O нередко используют сертификаты Apple Developer или подпись исполняемого кода.
Вредоносные пакеты и проекты для разработчиков
Злонамеренные пакеты Rust, опубликованные в crates.io, доставляли на macOS вредоносный код для удалённого доступа и кражи учётных данных. Они закреплялись через LaunchAgent и взаимодействовали с инфраструктурой злоумышленников до удаления.
XCSSET v40 распространялся через легитимные проекты Xcode. Он поддерживал кражу учётных данных, перехват управления браузером, мониторинг буфера обмена и эксфильтрацию данных. Это создавало риски как для разработчиков, так и для конечных пользователей программного обеспечения.
Уязвимости macOS и другие методы атак
В четвёртом квартале также фиксировали эксплуатацию уязвимостей macOS. CVE-2026-65400 затрагивала функцию Screen Sharing и, по имеющимся данным, не требовала аутентификации. Уязвимость включили в каталог известных эксплуатируемых уязвимостей Known Exploited Vulnerabilities CISA. CVE-2026-39118 позволяла пользователю со стандартными правами незаметно отключать средства защиты Kandji и CrowdStrike.
В macOS Tahoe 26.4 добавили предупреждение, блокирующее подозрительные вставки в Terminal. Эта мера не предотвращает использование троянизированных установщиков или поддельных приложений.
Активность, связанная с КНДР, использовала EtherHiding для получения информации об управлении из смарт-контракта Polygon. Этот метод снижал зависимость от доменов, контролируемых злоумышленниками, и затруднял их блокировку.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



