Под видом установки macOS Toolkit распространяется похититель Atomic Stealer

Stealer

Вредоносная кампания, нацеленная на пользователей macOS, использует поддельный сайт загрузки инструментария macOS Toolkit. Вместо установочного пакета злоумышленники предлагают скопировать в терминал "команду установки". На деле она запускает поэтапную доставку похитителя данных Atomic Stealer (также известного как AMOS). Когда система выводит запрос безопасности, сайт прямо инструктирует пользователя нажать "Разрешить". Так мошенники обходят защитные механизмы операционной системы.

Описание

Пользователь, выполняющий команду, незаметно запускает первый этап загрузки. Сначала на компьютер попадает небольшой скрипт. Он извлекает и исполняет следующий фрагмент кода. Тот, в свою очередь, загружает второй скрипт, существенно замаскированный. Скрипт содержит много бесполезного кода, а его значимые строки используют восьмеричную кодировку. Подобная двухуровневая обфускация (запутывание кода) мешает автоматическим антивирусным движкам и ручному разбору. После серии преобразований на устройство попадает исполняемый файл формата Mach-O, поддерживающий оба типа процессоров - Intel и Apple Silicon.

Примечательно, что команда обращается к удалённому серверу. Он не отвечает на обычные запросы из браузера. Сервер отдаёт данные только на специально сформированный клиентский запрос. Это дополнительно затрудняет исследование. При этом, как показал анализ Rising, видеоурок со страницы содержит домен. Он уже в 2025 году фигурировал в отчётах других производителей антивирусного ПО как связанный с доставкой Atomic Stealer.

Сам загрузчик устроен по принципу многоэтапной защиты. Первая стадия расшифровывает небольшой конфигурационный блок. Он проверяет корректность среды исполнения: наличие инъекций и следов отладки. Только после этого вторая стадия расшифровывает основной модуль похитителя, написанный на скриптовом языке AppleScript. Обе стадии используют аутентифицированное шифрование ChaCha20-Poly1305. Для ключей выполняется несколько последовательных вызовов криптографических функций HMAC и PBKDF2 - алгоритмов, которые усложняют подбор ключа. Расшифрованные данные никогда не сохраняются на диск. Они находятся в защищённых страницах памяти, а после использования уничтожаются.

Разработчики внедрили в загрузчик целый набор средств против анализа. Среди них - косвенные переходы, из-за которых программы анализа не могут восстановить логику. Также используется самопроверка исполняемого кода по контрольной сумме. В загрузчике есть списки процессов и переменных окружения, связанных с отладкой, виртуализацией и инструментами мониторинга. Дополнительно применяются растяжение ключа через десятки тысяч итераций хеширования, блокировка страниц памяти от выгрузки в файл подкачки и полная очистка промежуточных данных. Такая тщательная защита указывает на профессиональный уровень разработки, характерный для коммерческих наборов для кражи информации.

Итогом цепочки становится установка Atomic Stealer. Этот похититель ориентирован на высокоценную информацию. В зону интереса попадают профили браузеров (всего 14 наименований), настольные кошельки для криптовалют (18 популярных приложений), мессенджеры, связка ключей macOS, учётные записи облачных сервисов, файлы с паролями в домашнем каталоге. Вредонос упаковывает собранные данные в архив и частями отправляет на командно-контрольный сервер. Он также собирает сведения об установленных программах и системном профиле, что помогает злоумышленникам оценивать ценность каждой жертвы.

Помимо этого, похититель интересуется заметками, Cookie-файлами Safari, конфигурацией OpenVPN и документами с рабочего стола и из папки "Документы". Он выборочно копирует текстовые, табличные и графические файлы, файлы криптовалютных ключей и менеджеров паролей. Размер каждого документа ограничен 30 мегабайтами. Собранные данные помогают в дальнейших атаках, включая доступ к финансовым аккаунтам.

Кража информации сопровождается активными действиями. Злоумышленники применяют социальную инженерию. Используя кэш паролей или подделывая диалог системных настроек, они выманивают пароль администратора. На новых версиях macOS вредонос дополнительно извлекает главный пароль Chrome Safe Storage. Полученные привилегии позволяют подменить установленные приложения криптовалютных кошельков - Ledger, Trezor и Exodus - на вредоносные версии, загружаемые с управляющего сервера.

Для закрепления в системе похититель использует механизм фоновых служб LaunchDaemon (системный сервис macOS, запускаемый при загрузке). Вредонос создаёт две службы, замаскированные под системные компоненты Apple. Он размещает свои файлы в скрытых каталогах библиотеки поддержки приложений. Каждые несколько секунд службы проверяют активного пользователя и запускают от его имени дополнительный вредоносный код. Это обеспечивает работу даже после перезагрузки без повторного посещения сайта.

Отчёт подчёркивает, что атака обходит типовые меры защиты macOS, включая проверку подлинности приложений Gatekeeper. Злоумышленники поставляют вредоносную логику не в виде установочного файла, а в виде команды, которую пользователь выполняет сам. Он осознанно нажимает "Разрешить" в системном запросе. Загрузка происходит из терминала, поэтому браузерные фильтры и проверка подписи приложений не вступают в действие.

Пользователям не следует открывать подозрительные файлы и выполнять команды, предлагаемые на сайтах, даже если те выглядят как официальные загрузочные страницы. Целесообразно также использовать антивирусное ПО и решения класса сетевой безопасности, которые позволяют отслеживать аномальные соединения с подозрительными серверами. Антивирусные продукты Rising уже детектируют данную угрозу.

Текущая кампания показывает устойчивый переход злоумышленников от классических установочных пакетов к схемам с исполнением команд в терминале. Подобный способ доставки сложнее обнаружить автоматизированными средствами. Поэтому основная нагрузка ложится на поведенческий анализ и осознанность пользователей.

Индикаторы компрометации

IPv4

  • 161.35.146.120

Domain

  • grove53.com
  • grove-89.com
  • macappvault.shop
  • shelter19.com

MD5

  • 380ac2142f319eba031601a3a96a204e
  • 6df2f33ee6f1b489502a764c60f63ba0
  • e0d6655ca151842ac28abde7baa57f98

Комментарии: 0