Активная кампания злонамеренной рекламы (malvertising), использующая скомпрометированные аккаунты Google Ads, нацелена на пользователей macOS по всему миру. Целью атак является установка опасного стилера, вероятно, нового варианта известной вредоносной программы AMOS Stealer, способного воровать пароли, файлы, данные браузеров, криптокошельков и обеспечивать злоумышленникам долгосрочный доступ к системе. Исследование началось с инцидента, когда пользователь, искавший в Google способы оптимизации дискового пространства, едва избежал полной компрометации, вовремя прервав выполнение подозрительной команды в терминале.
Описание
Кампания использует изощрённый метод распространения, сочетающий мошенническую рекламу в поисковой выдаче Google и бесплатные платформы для публикаций. Злоумышленники размещают рекламные объявления, ведущие на статьи на таких ресурсах, как Medium.com, Evernote.com, mssg.me и kimi.com. Эти статьи, оформленные как легитимные инструкции по устранению проблем с macOS или установке ПО, содержат вредоносные команды для терминала, замаскированные под безобидные действия. При этом для размещения рекламы используются взломанные бизнес-аккаунты Google Ads, принадлежащие реальным компаниям из разных сфер, что придаёт кампании видимость легитимности и усложняет её обнаружение. В ходе расследования было выявлено более 50 таких скомпрометированных аккаунтов, продвигавших свыше 485 вредоносных посадочных страниц исследование Gi7w0rm.
Анализ цепочки заражения (kill chain) показывает многоэтапную атаку. Жертва, перейдя по рекламной ссылке, видит инструкцию с командой для копирования в терминал. Эта команда, закодированная в Base64 и иногда дополнительно сжатая с помощью gzip, при выполнении загружает и запускает скрипт с сервера злоумышленников. Ключевым элементом является использование команды "xattr -c", которая снимает с загруженного бинарного файла атрибут карантина macOS ("com.apple.quarantine"). Это позволяет обойти защитный механизм Gatekeeper, который в противном случае предупредил бы пользователя о запуске непроверенного приложения из интернета. В некоторых вариантах атаки используется социальная инженерия: скрипт в бесконечном цикле запрашивает пароль администратора, имитируя системное окно, и сохраняет его для последующего использования вредоносным ПО.
Финальной полезной нагрузкой кампании является MachO-файл, содержащий исполняемые файлы для архитектур ARM и x86_64. Этот образец демонстрирует высокий уровень изощрённости, включая сложный механизм обнаружения виртуальных сред и песочниц (sandbox evasion). Скрипт проверки, написанный на AppleScript, анализирует системные параметры через "system_profiler", ищет признаки виртуальных машин (QEMU, VMware, KVM) и известных песочниц, а также проверяет аппаратную информацию на несоответствия. Если среда признаётся подозрительной, выполнение вредоносного кода прерывается. Эта техника оказалась настолько эффективной, что ни одна из доступных исследователям песочниц для macOS не смогла автоматически выполнить образец полностью.
После успешного прохождения проверки на виртуальное окружение запускается основной скрипт стилера, который исследователи условно назвали «Malext». Его функциональность обширна и опасна. Вредоносная программа собирает системную информацию, пароль учётной записи macOS (либо из кэша, либо через фишинговое окно), базы данных Apple Notes, файлы кук и данные автозаполнения Safari, а также содержимое рабочих папок «Рабочий стол» и «Документы». Особое внимание уделяется краже цифровых активов: стилер ищет и копирует данные более чем 15 настольных криптокошелков (включая Ledger Live, Trezor Suite, Exodus, Electrum), а также таргетирует расширения браузеров, связанные с криптовалютами и менеджерами паролей. Данные браузеров (Chrome, Firefox, Edge, Brave и других) также вычищаются полностью - извлекаются сохранённые логины, история, файлы cookies. Весь собранный «урожай» упаковывается в архив и эксфильтрируется на сервер управления (Command & Control, C2) злоумышленников.
Но на этом атака не заканчивается. Если стилеру удаётся получить пароль администратора, он предпринимает шаги по закреплению в системе и эскалации угрозы. Во-первых, устанавливается механизм persistence через LaunchDaemon, который гарантирует повторный запуск вредоносного агента при каждой загрузке системы. Во-вторых, происходит троянизация двух конкретных приложений - Ledger Wallet и Trezor Suite. Стилер загружает с серверов злоумышленников подменные версии этих программ и, используя украденный пароль с правами sudo, заменяет ими легитимные файлы. Это позволяет атакующим потенциально перехватывать операции с криптовалютами даже после очистки системы от основного стилера.
С технической точки зрения, многие детали, такие как структура HTTP-заголовков при эксфильтрации, пути URL и имена файлов для persistence (например, "com.finder.helper.plist"), указывают на связь с известным семейством AMOS Stealer. Однако наличие отдельных признаков, характерных для его форка Odyssey Stealer, может свидетельствовать об эволюции или гибридизации этих угроз. Независимо от точного названия, данная кампания демонстрирует тревожный тренд: рост целевых и технически сложных атак на пользователей macOS, которые традиционно считали эту платформу более безопасной. Успех кампании строится на доверии к рекламе в Google, использовании легитимных платформ для хостинга и умелом обходе встроенных защитных механизмов операционной системы.
Пользователям и администраторам систем macOS рекомендуется проявлять крайнюю осторожность при выполнении команд из непроверенных источников, особенно тех, что требуют ввода пароля администратора. Критически важно всегда проверять происхождение инструкций, использовать многофакторную аутентификацию где это возможно и регулярно обновлять программное обеспечение. Организациям, использующим Google Ads, следует мониторить активность своих аккаунтов на предмет несанкционированных кампаний. Данная атака служит напоминанием, что социальная инженерия, усиленная техническими уловками, остаётся одним из самых эффективных векторов кибератак, а угрозы для экосистемы Apple продолжают наращивать сложность и масштаб.
