Кампании Atomic macOS Stealer (AMOS) в 2025 году стали одной из самых частых причин обновлений защиты на macOS. По данным Sophos, на AMOS пришлось почти 40% всех macOS protection updates, которые компания разворачивала за год.

Ключевой трюк AMOS не в «дырах нулевого дня». Он давит на привычки людей. Жертву уговаривают вручную выполнить одну команду в Terminal. Дальше заражение идёт по цепочке.

ClickFix на macOS: пользователь сам запускает заражение

Команды Sophos MDR описывают сценарий, который они видят в реальных инцидентах: злоумышленники используют ClickFix-стиль социальной инженерии. Жертве показывают правдоподобный предлог и подводят к тому, чтобы она сама вставила и выполнила строку в терминале.

Продолжение после рекламы

Исследователи отмечают, что похожие приёмы встречались в нескольких кампаниях macOS-инфостилеров в течение 2025 и в начале 2026 года. То есть это уже не разовая история, а повторяемый паттерн.

Что делает AMOS после запуска: пароль, Keychain и архив через ditto

После выполнения команды AMOS запускает загрузочный скрипт и почти сразу просит у пользователя системный пароль macOS. Вредоносный код проверяет пароль локально через простую команду directory services, а затем сохраняет его в скрытый файл .pass в домашней директории.

Дальше AMOS подтягивает вторую нагрузку и снимает extended attributes, чтобы обойти предупреждения macOS. Параллельно он проверяет, не запустили ли его в песочнице или VM. Для этого он опрашивает system_profiler и ищет маркеры QEMU, VMware или KVM.

Изображение к статье: AMOS стал главным стилером для macOS: ставка на Terminal и обман
  • macOS Keychain: база связки ключей
  • Firefox и Chrome: логины и пароли браузеров
  • Extension storage: данные расширений
  • Local session tokens: локальные токены сессий

Часть вариантов идёт дальше и подсовывает фейковые приложения Ledger Wallet и Trezor Suite, чтобы вытащить seed-фразы и доступ к криптокошелькам.

Собранные файлы AMOS упаковывает в один архив утилитой ditto. Затем отправляет его на сервер злоумышленников через curl POST-запросом. Для закрепления он ставит LaunchDaemon, чтобы запускаться после перезагрузки.

Почему AMOS так заметен, и что в этой истории спорно

По статистике Sophos, AMOS резко доминирует среди кражи данных на macOS. Компания пишет, что почти половина обращений клиентов по macOS-стилерам за последние три месяца связана с AMOS или близкими вариантами.

Операцию в формате malware-as-a-service отслеживают как минимум с апреля 2023 года. Среди заметных ответвлений называли вариант SHAMOS, о котором CrowdStrike сообщала в августе 2025 года. А в декабре 2025 Huntress описывала заражения через «отравленные» результаты поиска по запросам, связанным с разговорами про ChatGPT и Grok.

При этом у истории есть неудобная оговорка. AMOS часто держится на «согласии» пользователя: кто-то должен добровольно вставить и выполнить команду в терминале. Это барьер, который внимательный и технически грамотный человек может не пройти.

И ещё один фактор — ответная эволюция macOS. Усиление Gatekeeper, XProtect и требований к notarization со стороны Apple теоретически может быстро осложнить жизнь таким кампаниям в ближайших обновлениях ОС.

Продолжение после рекламы

Разбор того, почему AMOS стал массовой проблемой для macOS, Sophos опубликовала в блоге компании: Why AMOS matters: the macOS malware stealing data at scale.

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.