Нова ClickFix кампания срещу macOS инсталира Atomic Stealer

Нападателите използват Terminal команди за скрито инсталиране на зловреден софтуер

Изследователи от Unit 42 на Palo Alto Networks разкриха нова кампания, насочена към потребители на macOS, която използва техниката ClickFix за разпространение на инфостийлъра Atomic macOS Stealer (AMOS). Атаката започва с фалшива CAPTCHA страница, която подканва жертвата да отвори Terminal и да постави предоставена команда за „потвърждение“.

След изпълнението ѝ системата автоматично изтегля и монтира DMG файл, съдържащ зловредно приложение, без потребителят да забележи подозрителна активност.

Atomic Stealer краде пароли, криптопортфейли и лични файлове

Командата използва вградения инструмент hdiutil, за да монтира дисковия образ скрито, без той да се появява във Finder. След това автоматично се стартира приложение, което принадлежи към семейството Atomic macOS Stealer (AMOS).

Зловредният код е способен да събира огромно количество чувствителни данни от заразеното устройство. Сред целите му са Google Chrome, Microsoft Edge, Brave, Opera, Arc, Vivaldi и други браузъри, от които се извличат пароли, бисквитки, информация за банкови карти и данни за автоматично попълване.

Освен това AMOS атакува Firefox-базирани браузъри, Apple Keychain, Safari, Telegram Desktop, Discord и Apple Notes.

Специално внимание е насочено към криптопортфейли като Exodus, Electrum, Atomic Wallet, Wasabi Wallet, Binance Wallet и TonKeeper.

Подменят се дори Ledger Live и Trezor Suite

Изследователите са открили, че след заразяването инфостийлърът може да замени легитимните приложения Ledger Live и Trezor Suite със зловредни версии, което създава допълнителен риск от кражба на криптовалути.

Събраните данни се архивират в ZIP файл и се изпращат към инфраструктурата на нападателите.

Експертите предупреждават, че потребителите никога не трябва да изпълняват команди в Terminal, предоставени от уебсайтове като част от CAPTCHA проверки, корекции на браузъра или други предполагаеми диагностични процедури. Ако предназначението на дадена команда не е напълно ясно, тя не бива да бъде стартирана.

e-security.bg

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy