Содержание
Кампании Atomic macOS Stealer (AMOS) в 2025 году стали одной из самых частых причин обновлений защиты на macOS. По данным Sophos, на AMOS пришлось почти 40% всех macOS protection updates, которые компания разворачивала за год.
Ключевой трюк AMOS не в «дырах нулевого дня». Он давит на привычки людей. Жертву уговаривают вручную выполнить одну команду в Terminal. Дальше заражение идёт по цепочке.
ClickFix на macOS: пользователь сам запускает заражение
Команды Sophos MDR описывают сценарий, который они видят в реальных инцидентах: злоумышленники используют ClickFix-стиль социальной инженерии. Жертве показывают правдоподобный предлог и подводят к тому, чтобы она сама вставила и выполнила строку в терминале.
Исследователи отмечают, что похожие приёмы встречались в нескольких кампаниях macOS-инфостилеров в течение 2025 и в начале 2026 года. То есть это уже не разовая история, а повторяемый паттерн.
Что делает AMOS после запуска: пароль, Keychain и архив через ditto
После выполнения команды AMOS запускает загрузочный скрипт и почти сразу просит у пользователя системный пароль macOS. Вредоносный код проверяет пароль локально через простую команду directory services, а затем сохраняет его в скрытый файл .pass в домашней директории.
Дальше AMOS подтягивает вторую нагрузку и снимает extended attributes, чтобы обойти предупреждения macOS. Параллельно он проверяет, не запустили ли его в песочнице или VM. Для этого он опрашивает system_profiler и ищет маркеры QEMU, VMware или KVM.
- macOS Keychain: база связки ключей
- Firefox и Chrome: логины и пароли браузеров
- Extension storage: данные расширений
- Local session tokens: локальные токены сессий
Часть вариантов идёт дальше и подсовывает фейковые приложения Ledger Wallet и Trezor Suite, чтобы вытащить seed-фразы и доступ к криптокошелькам.
Собранные файлы AMOS упаковывает в один архив утилитой ditto. Затем отправляет его на сервер злоумышленников через curl POST-запросом. Для закрепления он ставит LaunchDaemon, чтобы запускаться после перезагрузки.
Почему AMOS так заметен, и что в этой истории спорно
По статистике Sophos, AMOS резко доминирует среди кражи данных на macOS. Компания пишет, что почти половина обращений клиентов по macOS-стилерам за последние три месяца связана с AMOS или близкими вариантами.
Операцию в формате malware-as-a-service отслеживают как минимум с апреля 2023 года. Среди заметных ответвлений называли вариант SHAMOS, о котором CrowdStrike сообщала в августе 2025 года. А в декабре 2025 Huntress описывала заражения через «отравленные» результаты поиска по запросам, связанным с разговорами про ChatGPT и Grok.
При этом у истории есть неудобная оговорка. AMOS часто держится на «согласии» пользователя: кто-то должен добровольно вставить и выполнить команду в терминале. Это барьер, который внимательный и технически грамотный человек может не пройти.
И ещё один фактор — ответная эволюция macOS. Усиление Gatekeeper, XProtect и требований к notarization со стороны Apple теоретически может быстро осложнить жизнь таким кампаниям в ближайших обновлениях ОС.
Разбор того, почему AMOS стал массовой проблемой для macOS, Sophos опубликовала в блоге компании: Why AMOS matters: the macOS malware stealing data at scale.