Mac.c: новый macOS infostealer от «mentalpositive» с AppleScript-фишингом

Источник: hackernoon.com
Появление программы‑похитителя Mac.c, разработанной злоумышленником под псевдонимом «mentalpositive», выявило новый виток развития угроз в относительно свободной от атак среде macOS‑infostealer. Обнаруженный примерно четыре месяца назад, этот стелс‑похититель выделяется необычной архитектурой и социальной инженерией, с акцентом на скрытое развертывание и использование встроенных механизмов macOS.
Кратко о ключевых особенностях
- Многоступенчатая модель выполнения: начальный легкий загрузчик осуществляет проверку окружения и скрытую доставку последующей полезной нагрузки.
- Payload на AppleScript: вторая стадия использует встроенные возможности сценариев macOS для извлечения конфиденциальных данных без развёртывания скомпилированных бинарников и без запроса повышенных привилегий.
- Социальная инженерия: фишинговое диалоговое окно имитирует системный запрос и вынуждает пользователя вручную ввести учетные данные.
- Отдельная от Windows ниша: macOS‑infostealer остаётся менее населённой по сравнению с Windows, но угрозы расширяются по мере роста популярности платформы.
Как работает Mac.c
Анализ образца показывает тщательно продуманный механизм развертывания, нацеленный на минимизацию детекции. Первоначальный этап — это «тонкий» загрузчик, главная задача которого — скрытно подтвердить пригодность целевой системы и обеспечить доставку более функционального кода без немедленного триггера защитных механизмов.
Вторая стадия реализована посредством AppleScript. Использование скриптов macOS позволяет злоумышленнику:
- обходиться без размещения скомпилированных двоичных файлов;
- избежать запроса повышенных прав (удобно для скрытного сбора данных);
- реализовать диалоговую форму фишинга, доверительную для пользователя.
Фишинговая тактика: подмена системного запроса
Особенность Mac.c — фишинговая подсказка, имитирующая запрос разрешения, якобы связанный с играми. Пользователю показывают диалоговое окно, в котором утверждается необходимость ввести пароль для сохранения файлов от игры под названием «Невинные ведьмы». В тексте диалога злоумышленники просят ввести системный пароль macOS — таким образом похититель получает учётные данные напрямую от жертвы.
«Для сохранения файлов требуется пароль от игры под названием ‘Невинные ведьмы’.»
Связь с Atomic macOS Stealer — схожесть и отличия
Некоторые разработчики предположили, что части кода Mac.c могли быть заимствованы из известного Atomic macOS Stealer. Однако архитектурные решения, способ взаимодействия с сообществом и акцент на AppleScript демонстрируют эволюцию подхода: злоумышленник делает ставку на менее заметные средства и на активную социальную инженерную составляющую.
Почему это важно
Рост популярности компьютеров Mac среди групп пользователей, включая сообщество, связанное с криптовалютами, делает платформу более привлекательной для операционных акторов. Тактики, применяемые «mentalpositive» и подобными им авторами, увеличивают риски компрометации учётных записей и утечки конфиденциальной информации.
Рекомендации для пользователей и администраторов
- Не вводите системные пароли в неожиданных диалоговых окнах — проверяйте источник запроса.
- Включайте двухфакторную аутентификацию там, где это возможно.
- Поддерживайте macOS и защитные механизмы (Gatekeeper, XProtect) в актуальном состоянии.
- Ограничивайте запуск скриптов и программ из непроверенных источников.
- Обучайте пользователей признакам социальной инженерии и фишинга.
Вывод
Mac.c показывает, что угроза infostealer для macOS развивается не только количественно, но и качественно: злоумышленники переходят к легким загрузчикам, использованию нативных скриптов и тонким приёмам социальной инженерии. В условиях роста аудитории macOS такие инциденты требуют повышенного внимания со стороны специалистов по безопасности и пользователей.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



