Infinity Stealer: нов Python инфо-стийлър за macOS

Първата кампания с ClickFix и Nuitka срещу macOS

Ново зловредно ПО, наречено Infinity Stealer, атакува macOS системи чрез Python payload, компилиран като изпълним файл с помощта на Nuitka.

Според изследователи от Malwarebytes това е първата документирана кампания за macOS, комбинираща ClickFix техника с Python инфо-стийлър компилиран чрез Nuitka.

Защо атаката е трудна за анализ

  • Nuitka компилира Python скрипта в C код и native macOS бинарен файл.
  • Това прави malware-а по-устойчив на статичен анализ, тъй като няма очевиден bytecode слой, както при PyInstaller.
  • Резултатът е по-труден за обратен инженеринг и откриване от типични Python malware-и.

„Крайният payload е Python скрипт, компилиран с Nuitka в native macOS бинар, което го прави по-труден за откриване и анализ от стандартни Python malware образци.“ – анализират експертите на Malwarebytes.

Веригата на атаката

  1. ClickFix примамка
    • Хакерите използват домейн update-check[.]com, който показва фалшив CAPTCHA като Cloudflare human verification.
    • Потребителят е подканен да копира base64 обфускиран curl команден ред в macOS Terminal, заобикаляйки OS защити.
  2. Изпълнение на stage-2
    • Командата декодира Bash скрипт, който:
      • Записва stage-2 (Nuitka loader) в /tmp
      • Премахва quarantine флага
      • Стартира loader чрез nohup
    • Скриптът подава C2 и токен чрез environment variables и след това се самоизтрива
  3. Nuitka loader
    • Mach-O бинар с размер 8.6 MB, съдържащ 35 MB zstd архив
    • Архивът съдържа stage-3 (UpdateHelper.bin) – реалният Infinity Stealer malware
  4. Проверки за анализ
    • Malware извършва anti-analysis проверки, за да засече виртуализирани или sandboxed среди

Събрани данни

След стартиране, Infinity Stealer събира:

  • Креденшъли от Chromium-базирани браузъри и Firefox
  • macOS Keychain записи
  • Криптовалути и свързани портфейли
  • Плейнтекст secrets от developer файлове, напр. .env

Всички данни се изпращат чрез HTTP POST към C2, а атакуващите получават уведомление в Telegram при завършване.

Препоръки за потребителите

  • Не копирайте и не изпълнявайте Terminal команди, които не разбирате напълно.
  • Инфо-стийлъри като Infinity Stealer показват, че macOS не е имунизиран срещу напреднали, таргетирани заплахи.
  • Обмислете допълнителни защитни мерки, включително monitoring на мрежов трафик и проверка на изпълними файлове от неизвестни източници.

Infinity Stealer демонстрира комбинация от социално инженерство (ClickFix) и усъвършенстван Python malware, компилиран в native macOS бинар с Nuitka.

Потребителите и разработчиците трябва да приемат заплахите за macOS сериозно и да прилагат строга дисциплина при изпълнението на команди и проверката на файлове от непознати източници.

e-security.bg

Подобни

SQL инжекция превърна Oracle база данни в инструмент за атака
10.08.2026
sql
Фалшива COLDCARD кампания използва страха от кражба на биткойни
9.08.2026
crypto-hacks
Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти
5.08.2026
Microsoft-Office-365
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640