Нова версия на Atomic Stealer за macOS

Анализатори по зловреден софтуер откриха нова версия на познатия шпионски малуер за macOS – Atomic Stealer (известен и като AMOS), която вече включва заден вход (backdoor), предоставящ на хакерите дългосрочен и пълен достъп до заразените устройства.

Новият компонент позволява отдалечено изпълнение на произволни команди, оцелява при рестартиране и може да осигури постоянен контрол над заразения Mac.

Масова кампания с глобален обхват

Според експерти от Moonlock, звеното по киберсигурност на MacPaw, зловредният код е анализиран след сигнал от независимия изследовател g0njxa, който наблюдава активността на инфостийлъри.

„Кампании с AMOS вече са засегнали над 120 държави, включително САЩ, Франция, Италия, Обединеното кралство и Канада,“ съобщават изследователите. „Сега, с добавения backdoor, Atomic Stealer може да получи пълен достъп до хиляди Mac устройства по света.“

От инфостийлър до постоянна заплаха

Atomic Stealer за пръв път беше документиран през април 2023 г. като малуер като услуга (MaaS), рекламиран в Telegram канали с абонаментна такса от $1000 на месец. Той краде пароли, криптовалути и други чувствителни данни от браузъри и разширения в macOS.

През ноември 2023 г. беше част от първата кампания „ClearFake“, насочена към macOS. През септември 2024 г. беше използван от киберпрестъпната група „Marko Polo“ в мащабна атака срещу Apple потребители.

Сега AMOS преминава от масово разпространение чрез сайтове за пиратски софтуер към таргетирани фишинг атаки, насочени към крипто потребители и фрийлансъри, примамвани чрез фалшиви интервюта за работа.

Как работи backdoor-ът?

Новооткритата задна врата е вграден бинарен файл с име .helper, който се изтегля и скрива в домашната директория на жертвата. Той се изпълнява непрекъснато от друг скрит скрипт – .agent, стартиран с привилегиите на текущия потребител.

За осигуряване на персистентност, малуерът използва LaunchDaemon (com.finder.helper), който се настройва чрез AppleScript с администраторски права – такива се получават чрез откраднатата парола на потребителя по време на началната фаза на заразяването.

Скриптът променя собствеността на системния плейлист файл на root:wheel, което дава пълен системен контрол.

След това зловредният код може:

  • Да изпълнява команди отдалечено

  • Да записва клавиатурни удари

  • Да сваля допълнителни полезни товари

  • Да се опита да се разпространи странично в мрежата

Малуерът използва обфускирани низове и разпознаване на виртуална среда, за да избегне откриване.

Еволюцията на Atomic Stealer показва, че потребителите на macOS вече са приоритетна мишена за киберпрестъпниците. Усложнените механизми за постоянен достъп и контрол демонстрират, че заплахите за екосистемата на Apple стават все по-усъвършенствани и изискват внимание както от потребители, така и от специалисти по киберсигурност.

По материали от Интернет

Подобни

Зловреден npm пакет на Jscrambler изложи на риск хиляди разработчици
14.07.2026
jscrambler
CrashStealer се представя за системен инструмент на Apple
14.07.2026
apple_triangle
RedHook превръща Android в собствен инструмент за атака
13.07.2026
Android_headpic_red
Helix атакува SharePoint чрез vishing
10.07.2026
microsoft_pexels-salvatore-de-lellis-107015876-9683980
Forg365 автоматизира атаките срещу Microsoft 365
10.07.2026
phishing
Зловредни пакети в npm и PyPI атакуват разработчици на платежни приложения
9.07.2026
stealer

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy