SHAMOS (AMOS) macOS-похититель данных: кампания COOKIE SPIDER, блокировка CrowdStrike

В период с июня по август 2025 года кампания вредоносного ПО, идентифицированная как SHAMOS — вариант Atomic macOS Stealer (AMOS), связанный с группой COOKIE SPIDER — пыталась скомпрометировать более 300 сред. По данным отчёта, атаки были успешно заблокированы платформой CrowdStrike Falcon.
Краткая суть
Злоумышленники использовали классическую тактику — Вредоносная реклама, перенаправлявшая пользователей, ищущих решения по macOS, на вредоносные сайты. Жертвы обнаружены в ряде стран, включая США, Великобританию, Японию и Канаду; при этом кампания сознательно избегала таргетинга физических лиц в России из‑за местных правил форумов, запрещающих операции с товарным вредоносным ПО.
В этой кампании использовалась Вредоносная реклама, нацеленная на пользователей, которые ищут проблемы, связанные с macOS, перенаправляя их на вредоносные веб-сайты.
Как устанавливался и вел себя SHAMOS
Процесс установки и постинфекционного сбора данных у SHAMOS был относительно прост, но эффективен. Основные этапы:
- Загрузка файла Mach-O в каталог
/tmp/. - Удаление расширенных атрибутов файла для обхода проверок Gatekeeper.
- Изменение разрешений для разрешения выполнения файла.
- Проверка защиты от виртуальных машин — чтобы убедиться, что вредоносное ПО не запущено в изолированной среде анализа.
- Выполнение множества команд AppleScript для разведки и сбора данных.
- Поиск и сбор файлов криптовалютных кошельков и конфиденциальных данных из Keychain, AppleNotes и браузеров.
- Упаковка собранных данных в ZIP‑архив и последующая фильтрация/отправка с помощью curl.
Методы распространения и маскировка
Кроме классической Вредоносная реклама, кампания использовала вторую волну распространения через репозиторий GitHub, маскируя ресурс под официальный репозиторий iTerm2. В этом репозитории были размещены инструкции по загрузке легитимного эмулятора терминала iTerm2, что иллюстрирует привычную для злоумышленников практику смешивания легитимных инструментов с вредоносными методами распространения.
Обнаружение и блокировка
Обнаружению SHAMOS способствовала комбинация методов: машинное обучение и индикаторы атаки (IOAs). Такая комбинация позволила платформе идентифицировать и блокировать вредоносное ПО на нескольких этапах — от начальной загрузки до попыток эксфильтрации данных.
Почему это важно
- Кампания демонстрирует, насколько эффективно Вредоносная реклама может увеличить поток потенциальных жертв.
- Простой, но целенаправленный установочный скрипт — типичный метод обхода базовых мер безопасности (включая обход Gatekeeper).
- Использование легитимных каналов (GitHub, iTerm2) показывает эволюцию тактик злоумышленников — смешение «чистых» инструментов и вредоносных элементов затрудняет детекцию.
- Факт документирования тактик и техник в рамках MITRE ATT&CK framework указывает на структурированный и повторяемый подход злоумышленников.
Рекомендации по защите
Исходя из характера кампании и задокументированных TTPs (tactics, techniques and procedures), эксперты рекомендуют:
- Бдительность при переходе по рекламе и сомнительным ссылкам — особенно при поиске решений для macOS.
- Проверять подлинность репозиториев на GitHub и скачивать ПО только с официальных сайтов разработчиков.
- Использовать современные EDR/antimalware‑решения (например, платформы с ML‑детекцией и поддержкой IOAs), которые способны блокировать угрозы на разных стадиях выполнения.
- Регулярно обновлять macOS и инструменты безопасности; минимизировать выполнение произвольных скриптов и бинарников из временных директорий.
- Ограничивать доступ к критичным хранилищам (Keychain, AppleNotes) и следить за признаками необоснованного доступа к ним.
Вывод
Кампания SHAMOS (вариант AMOS) от COOKIE SPIDER — яркий пример того, как киберпреступники комбинируют Вредоносная реклама и маскировку под легитимные ресурсы для массовой компрометации пользователей macOS. Своевременное обнаружение и блокировка платформой CrowdStrike Falcon показали эффективность современных подходов на стыке машинного обучения и детекции по индикаторам атаки, но инцидент служит напоминанием о том, что пользователи и организации должны поддерживать многоуровневую стратегию защиты и повышенную осторожность при загрузке ПО из интернета.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



