Mac.c: новый macOS infostealer от «mentalpositive» с AppleScript-фишингом

Mac.c: новый macOS infostealer от mentalpositive с AppleScript-фишингом

Источник: hackernoon.com

Появление программы‑похитителя Mac.c, разработанной злоумышленником под псевдонимом «mentalpositive», выявило новый виток развития угроз в относительно свободной от атак среде macOS‑infostealer. Обнаруженный примерно четыре месяца назад, этот стелс‑похититель выделяется необычной архитектурой и социальной инженерией, с акцентом на скрытое развертывание и использование встроенных механизмов macOS.

Кратко о ключевых особенностях

  • Многоступенчатая модель выполнения: начальный легкий загрузчик осуществляет проверку окружения и скрытую доставку последующей полезной нагрузки.
  • Payload на AppleScript: вторая стадия использует встроенные возможности сценариев macOS для извлечения конфиденциальных данных без развёртывания скомпилированных бинарников и без запроса повышенных привилегий.
  • Социальная инженерия: фишинговое диалоговое окно имитирует системный запрос и вынуждает пользователя вручную ввести учетные данные.
  • Отдельная от Windows ниша: macOS‑infostealer остаётся менее населённой по сравнению с Windows, но угрозы расширяются по мере роста популярности платформы.

Как работает Mac.c

Анализ образца показывает тщательно продуманный механизм развертывания, нацеленный на минимизацию детекции. Первоначальный этап — это «тонкий» загрузчик, главная задача которого — скрытно подтвердить пригодность целевой системы и обеспечить доставку более функционального кода без немедленного триггера защитных механизмов.

Вторая стадия реализована посредством AppleScript. Использование скриптов macOS позволяет злоумышленнику:

  • обходиться без размещения скомпилированных двоичных файлов;
  • избежать запроса повышенных прав (удобно для скрытного сбора данных);
  • реализовать диалоговую форму фишинга, доверительную для пользователя.

Фишинговая тактика: подмена системного запроса

Особенность Mac.c — фишинговая подсказка, имитирующая запрос разрешения, якобы связанный с играми. Пользователю показывают диалоговое окно, в котором утверждается необходимость ввести пароль для сохранения файлов от игры под названием «Невинные ведьмы». В тексте диалога злоумышленники просят ввести системный пароль macOS — таким образом похититель получает учётные данные напрямую от жертвы.

«Для сохранения файлов требуется пароль от игры под названием ‘Невинные ведьмы’.»

Связь с Atomic macOS Stealer — схожесть и отличия

Некоторые разработчики предположили, что части кода Mac.c могли быть заимствованы из известного Atomic macOS Stealer. Однако архитектурные решения, способ взаимодействия с сообществом и акцент на AppleScript демонстрируют эволюцию подхода: злоумышленник делает ставку на менее заметные средства и на активную социальную инженерную составляющую.

Почему это важно

Рост популярности компьютеров Mac среди групп пользователей, включая сообщество, связанное с криптовалютами, делает платформу более привлекательной для операционных акторов. Тактики, применяемые «mentalpositive» и подобными им авторами, увеличивают риски компрометации учётных записей и утечки конфиденциальной информации.

Рекомендации для пользователей и администраторов

  • Не вводите системные пароли в неожиданных диалоговых окнах — проверяйте источник запроса.
  • Включайте двухфакторную аутентификацию там, где это возможно.
  • Поддерживайте macOS и защитные механизмы (Gatekeeper, XProtect) в актуальном состоянии.
  • Ограничивайте запуск скриптов и программ из непроверенных источников.
  • Обучайте пользователей признакам социальной инженерии и фишинга.

Вывод

Mac.c показывает, что угроза infostealer для macOS развивается не только количественно, но и качественно: злоумышленники переходят к легким загрузчикам, использованию нативных скриптов и тонким приёмам социальной инженерии. В условиях роста аудитории macOS такие инциденты требуют повышенного внимания со стороны специалистов по безопасности и пользователей.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: