Odyssey Stealer: глобальная кампания macOS-стилера с заменой криптокошельков и кражей данных

Stealer

Масштабная кампания вредоносного программного обеспечения для macOS, получившая название Odyssey Stealer, охватила более 100 стран. Операторы этой системы систематически захватывают криптовалютные экосистемы, заменяя легитимные приложения-кошельки на троянизированные версии, предназначенные для вывода активов. Основной целевой аудиторией стали разработчики, системные администраторы, трейдеры криптовалют и руководители компаний, использующие компьютеры Apple.

Описание

Кампания сочетает в себе продвинутые методы социальной инженерии, скрытное выполнение кода через AppleScript и механизмы сохранения активности в системе через LaunchDaemons. Это превращает скомпрометированные Mac в долгосрочные точки сбора учётных данных, ключей доступа и криптовалютных средств. Согласно телеметрии нескольких поставщиков решений безопасности, активность Odyssey Stealer неуклонно растёт с начала 2026 года. Инфекции зафиксированы в Северной Америке, Европе, Азии и других регионах, что подтверждает глобальный охват угрозы.

Исследователи обращают внимание на связь этой кампании с более ранним стилером Poseidon Stealer. Обнаружено ребрендинг, что указывает на непрерывную эволюцию вредоносного кода, а не на появление изолированного штамма. Odyssey Stealer распространяется в первую очередь через технику ClickFix. Жертвы перенаправляются на поддельные CAPTCHA-страницы или страницы верификации, которые определяют тип операционной системы и затем предлагают пользователю скопировать и вставить в терминал команду, закодированную в base64. Эта команда незаметно запускает скрипт-загрузчик на AppleScript.

Поскольку зловред написан на скриптовых языках и часто выполняется через osascript (встроенный инструмент macOS для запуска скриптов AppleScript), а не загружает традиционный исполняемый файл, он изначально обходит многие средства защиты конечных точек, настроенные на классические бинарные нагрузки. После исполнения Odyssey Stealer проводит сбор данных из браузеров и нативных компонентов macOS. Систематически извлекаются пароли, файлы cookie и данные автозаполнения из браузеров на базе Chromium (Chrome, Brave, Edge, Vivaldi, Opera, Arc), а также из семейства Firefox. Это позволяет злоумышленникам полностью захватывать онлайн-аккаунты и перехватывать сессии.

Параллельно стилер атакует связку ключей macOS (Keychain), платёжную информацию и файлы в папках "Рабочий стол" и "Документы". Среди целевых форматов - текстовые документы, PDF, файлы Microsoft Office, а также базы данных паролей, например KeePass (.kdbx). Крипто-ориентированная конструкция зловреда проявляется в фокусе как на настольных кошельках, так и на браузерных расширениях. Текущий анализ показывает поддержку как минимум 16-18 настольных кошельков (Electrum, Exodus, Ledger Live, Trezor Suite, Bitcoin/LTC/Dash Core, Monero) и сотен идентификаторов расширений для web3-кошельков и DeFi-плагинов.

Собранные данные упаковываются в архив, обычно out.zip в каталоге /tmp, а затем отправляются на сервер управления (C2) через POST-запросы с использованием утилиты curl. Зловред реализует множественные повторные попытки отправки, чтобы гарантировать доставку даже при нестабильном сетевом подключении. Помимо учётных данных и криптовалют, Odyssey также собирает SSH-ключи, файлы конфигурации облачных и контейнерных сред (AWS, GCP, Azure, Docker), профили FTP-клиента FileZilla, данные мессенджеров Telegram и Discord, историю команд оболочки (shell history) и локальные пароли учетных записей с помощью запросов к каталоговым службам macOS.

Такая широкая поверхность сбора делает заражённые хосты ценными для горизонтального перемещения внутри сети, компрометации облачных учётных записей и дополнительной монетизации со стороны аффилированных лиц. Для закрепления в системе Odyssey размещает plist-файлы LaunchDaemon со случайными именами типа com.<random>.plist в каталоге /Library/LaunchDaemons/. Затем используется команда launchctl bootstrap system для их регистрации. Если этот метод не срабатывает, применяется резервный цикл в стиле nohup, который поддерживает работу стилера.

Это позволяет вредоносной программе переживать перезагрузки системы и сохранять периодический канал связи с сервером управления. Операторы могут отправлять новые команды или обновлённые конфигурации. Одна из самых опасных функций - подмена приложений. Зловред завершает работу легитимных криптокошельков, таких как Ledger Live, Trezor Suite и Exodus, удаляет их с повышенными привилегиями и заменяет троянизированными сборками, загруженными с инфраструктуры злоумышленников.

Эти поддельные приложения имитируют оригинальный пользовательский интерфейс и при этом запрашивают PIN-коды и сид-фразы для восстановления. Таким образом обходится безопасность аппаратных кошельков: секреты перехватываются на уровне интерфейса человека. Odyssey Stealer также работает по модели Malware-as-a-Service. Аффилированным партнёрам доступна панель администратора и конструктор, который генерирует кастомизированные варианты стилера. В дашбордах отображаются заражённые хосты, украденные пароли, cookie-файлы и инвентаризация кошельков.

Исследователи из компаний CloudSEK, CYFIRMA, Censys и других опубликовали подробные аналитические отчёты и индикаторы компрометации. Они подчёркивают необходимость строгой проверки источников загрузки программного обеспечения, внимательного отношения к CAPTCHA в браузере, которые запрашивают выполнение команд в терминале, и немедленной проверки любых неожиданно заменённых приложений-кошельков на macOS. Для организаций с высокой экспозицией к криптовалютам или большим парком устройств macOS активный поиск подозрительных LaunchDaemons, аномального использования osascript и необъяснимых замен приложений в каталоге /Applications становится критически важным контрольным механизмом в условиях продолжающейся глобальной кампании Odyssey Stealer.

Индикаторы компрометации

IPv4

  • 65.245.215.18

Domain

  • rahtam.com
  • scubin.com

Комментарии: 0