SHAMOS (AMOS) macOS-похититель данных: кампания COOKIE SPIDER, блокировка CrowdStrike

SHAMOS (AMOS) macOS-похититель данных: кампания COOKIE SPIDER, блокировка CrowdStrike

В период с июня по август 2025 года кампания вредоносного ПО, идентифицированная как SHAMOS — вариант Atomic macOS Stealer (AMOS), связанный с группой COOKIE SPIDER — пыталась скомпрометировать более 300 сред. По данным отчёта, атаки были успешно заблокированы платформой CrowdStrike Falcon.

Краткая суть

Злоумышленники использовали классическую тактику — Вредоносная реклама, перенаправлявшая пользователей, ищущих решения по macOS, на вредоносные сайты. Жертвы обнаружены в ряде стран, включая США, Великобританию, Японию и Канаду; при этом кампания сознательно избегала таргетинга физических лиц в России из‑за местных правил форумов, запрещающих операции с товарным вредоносным ПО.

В этой кампании использовалась Вредоносная реклама, нацеленная на пользователей, которые ищут проблемы, связанные с macOS, перенаправляя их на вредоносные веб-сайты.

Как устанавливался и вел себя SHAMOS

Процесс установки и постинфекционного сбора данных у SHAMOS был относительно прост, но эффективен. Основные этапы:

  • Загрузка файла Mach-O в каталог /tmp/.
  • Удаление расширенных атрибутов файла для обхода проверок Gatekeeper.
  • Изменение разрешений для разрешения выполнения файла.
  • Проверка защиты от виртуальных машин — чтобы убедиться, что вредоносное ПО не запущено в изолированной среде анализа.
  • Выполнение множества команд AppleScript для разведки и сбора данных.
  • Поиск и сбор файлов криптовалютных кошельков и конфиденциальных данных из Keychain, AppleNotes и браузеров.
  • Упаковка собранных данных в ZIP‑архив и последующая фильтрация/отправка с помощью curl.

Методы распространения и маскировка

Кроме классической Вредоносная реклама, кампания использовала вторую волну распространения через репозиторий GitHub, маскируя ресурс под официальный репозиторий iTerm2. В этом репозитории были размещены инструкции по загрузке легитимного эмулятора терминала iTerm2, что иллюстрирует привычную для злоумышленников практику смешивания легитимных инструментов с вредоносными методами распространения.

Обнаружение и блокировка

Обнаружению SHAMOS способствовала комбинация методов: машинное обучение и индикаторы атаки (IOAs). Такая комбинация позволила платформе идентифицировать и блокировать вредоносное ПО на нескольких этапах — от начальной загрузки до попыток эксфильтрации данных.

Почему это важно

  • Кампания демонстрирует, насколько эффективно Вредоносная реклама может увеличить поток потенциальных жертв.
  • Простой, но целенаправленный установочный скрипт — типичный метод обхода базовых мер безопасности (включая обход Gatekeeper).
  • Использование легитимных каналов (GitHub, iTerm2) показывает эволюцию тактик злоумышленников — смешение «чистых» инструментов и вредоносных элементов затрудняет детекцию.
  • Факт документирования тактик и техник в рамках MITRE ATT&CK framework указывает на структурированный и повторяемый подход злоумышленников.

Рекомендации по защите

Исходя из характера кампании и задокументированных TTPs (tactics, techniques and procedures), эксперты рекомендуют:

  • Бдительность при переходе по рекламе и сомнительным ссылкам — особенно при поиске решений для macOS.
  • Проверять подлинность репозиториев на GitHub и скачивать ПО только с официальных сайтов разработчиков.
  • Использовать современные EDR/antimalware‑решения (например, платформы с ML‑детекцией и поддержкой IOAs), которые способны блокировать угрозы на разных стадиях выполнения.
  • Регулярно обновлять macOS и инструменты безопасности; минимизировать выполнение произвольных скриптов и бинарников из временных директорий.
  • Ограничивать доступ к критичным хранилищам (Keychain, AppleNotes) и следить за признаками необоснованного доступа к ним.

Вывод

Кампания SHAMOS (вариант AMOS) от COOKIE SPIDER — яркий пример того, как киберпреступники комбинируют Вредоносная реклама и маскировку под легитимные ресурсы для массовой компрометации пользователей macOS. Своевременное обнаружение и блокировка платформой CrowdStrike Falcon показали эффективность современных подходов на стыке машинного обучения и детекции по индикаторам атаки, но инцидент служит напоминанием о том, что пользователи и организации должны поддерживать многоуровневую стратегию защиты и повышенную осторожность при загрузке ПО из интернета.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: