Анализатори по зловреден софтуер откриха нова версия на познатия шпионски малуер за macOS – Atomic Stealer (известен и като AMOS), която вече включва заден вход (backdoor), предоставящ на хакерите дългосрочен и пълен достъп до заразените устройства.
Новият компонент позволява отдалечено изпълнение на произволни команди, оцелява при рестартиране и може да осигури постоянен контрол над заразения Mac.
Масова кампания с глобален обхват
Според експерти от Moonlock, звеното по киберсигурност на MacPaw, зловредният код е анализиран след сигнал от независимия изследовател g0njxa, който наблюдава активността на инфостийлъри.
„Кампании с AMOS вече са засегнали над 120 държави, включително САЩ, Франция, Италия, Обединеното кралство и Канада,“ съобщават изследователите. „Сега, с добавения backdoor, Atomic Stealer може да получи пълен достъп до хиляди Mac устройства по света.“
От инфостийлър до постоянна заплаха
Atomic Stealer за пръв път беше документиран през април 2023 г. като малуер като услуга (MaaS), рекламиран в Telegram канали с абонаментна такса от $1000 на месец. Той краде пароли, криптовалути и други чувствителни данни от браузъри и разширения в macOS.
През ноември 2023 г. беше част от първата кампания „ClearFake“, насочена към macOS. През септември 2024 г. беше използван от киберпрестъпната група „Marko Polo“ в мащабна атака срещу Apple потребители.
Сега AMOS преминава от масово разпространение чрез сайтове за пиратски софтуер към таргетирани фишинг атаки, насочени към крипто потребители и фрийлансъри, примамвани чрез фалшиви интервюта за работа.
Как работи backdoor-ът?
Новооткритата задна врата е вграден бинарен файл с име .helper, който се изтегля и скрива в домашната директория на жертвата. Той се изпълнява непрекъснато от друг скрит скрипт – .agent, стартиран с привилегиите на текущия потребител.
За осигуряване на персистентност, малуерът използва LaunchDaemon (com.finder.helper), който се настройва чрез AppleScript с администраторски права – такива се получават чрез откраднатата парола на потребителя по време на началната фаза на заразяването.
Скриптът променя собствеността на системния плейлист файл на root:wheel, което дава пълен системен контрол.
След това зловредният код може:
-
Да изпълнява команди отдалечено
-
Да записва клавиатурни удари
-
Да сваля допълнителни полезни товари
-
Да се опита да се разпространи странично в мрежата
Малуерът използва обфускирани низове и разпознаване на виртуална среда, за да избегне откриване.
Еволюцията на Atomic Stealer показва, че потребителите на macOS вече са приоритетна мишена за киберпрестъпниците. Усложнените механизми за постоянен достъп и контрол демонстрират, че заплахите за екосистемата на Apple стават все по-усъвършенствани и изискват внимание както от потребители, така и от специалисти по киберсигурност.









