TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32527 19
CTT Report Hub #ParsedReport #CompletenessMedium 17-09-2026 Atomic macOS (AMOS) Stealer Activity https://unit42.paloaltonetworks.com/atomic-macos-amos-stealer-activity/ Report completeness: Medium Threats: Amos_stealer Clickfix_technique Victims: Macos users ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания стиллера AMOS для macOS использовала поддельный сайт с набором инструментов, чтобы заставить жертв вставить команду в Терминал. Команда выполняла сжатый скрипт Zsh и установщик Mach-O, запрашивавший административный доступ, собирающий учетные данные и данные приложений, сжимавший их в `out.zip` и передававший их через HTTP POST-запросы на изменяющуюся инфраструктуру C2.
-----

В отчёте анализируется заражение стиллером Atomic macOS (AMOS), зафиксированное 5 августа 2026 года в лабораторной среде. Заражение произошло с домена `getmacouscloud[.\]com`, на котором размещалась страница, ложно утверждающая, что она содержит инструкции по установке набора инструментов для macOS. В рамках кампании использовался метод выполнения команд путём копирования и вставки, при котором жертве предписывалось вставить текст в терминал macOS. Хотя данная техника напоминает активность ClickFix, в отчёте отмечается, что в ней не использовались типичные для кампаний ClickFix поддельные CAPTCHA или процессы верификации.

Вставленное содержимое представляло собой GZIP-сжатый полезный груз, который распаковывался в скрипт Zsh. Скрипт загружал и выполнял бинарный файл Mach-O, используемый для установки AMOS. В процессе выполнения установщик создавал файл `/tmp/helper` и файл plist с именем `starter`. ВПО также запрашивала у пользователя пароль администратора, после чего заражение продолжалось. Процесс Terminal запрашивал разрешения на управление приложениями Finder и Notes, а также на доступ к файлам в каталогах Desktop и Documents пользователя.

AMOS собирал системную информацию, учетные данные и конфиденциальные данные из приложений на хосте macOS. Собранная информация временно хранилась в каталоге `/tmp` и упаковывалась в архив с именем `out.zip`. Хотя тестовая система представляла собой чистую установку macOS без дополнительных приложений, структура файлов и каталогов в архиве свидетельствовала о том, что стиллер искал данные, связанные с несколькими приложениями.

Постинфекционные коммуникации состояли преимущественно из HTTP-запросов POST к C2-серверу `161.35.146[.\]120`. Суффиксы URL в запросах указывали на категории информации, собираемой ВПО. Предыдущая инфекция AMOS демонстрировала аналогичные паттерны URL, но взаимодействовала с другим сервером, `188.166.78[.\]138`. В отчете подчеркивается, что инфраструктура и артефакты AMOS часто изменяются, включая доменные имена, IP-адреса, URL, имена файлов, хеши и пути к каталогам. Эти изменения, в сочетании с повторяющимися действиями по сбору данных и коммуникации, свидетельствуют о том, что семейство ВПО для кражи информации для macOS активно разрабатывается и постоянно эволюционирует.
More from @aptreports
  1. Oct 2, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 2, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 2, 2026#ParsedReport #CompletenessLow 02-10-2026 Stealers reach a new level: automated AI profili…
  4. Oct 2, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 2, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 2, 2026#ParsedReport #CompletenessMedium 26-09-2026 PolinRider is A/B Testing its Way Past Your D…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →