Поддельный сайт распространяет похититель данных для macOS через команду в Терминал

Stealer

В последний день июля 2026 года началась новая вредоносная кампания, нацеленная на пользователей компьютеров Apple. Злоумышленники создали сайт, который под видом установки полезного инструмента для macOS предлагает скопировать и вставить в Терминал специально подготовленный текст. Эта команда вместо установки программы загружает на устройство похититель данных Atomic macOS Stealer.

Описание

Мошенническая страница позиционирует себя как источник "инструмента для macOS". Инструкция выглядит простой и безобидной: пользователь копирует строку, вставляет её в окно Терминала и подтверждает действие паролем от учётной записи. Однако на самом деле этот текст является командой, которая скачивает вредоносное ПО и запускает его на компьютере. В ходе лабораторного воспроизведения атаки было извлечено несколько файлов, включая исполняемые модули, работающие на обоих типах процессоров - Intel и Apple Silicon.

веб-сайт с инструкциями по копированию и вставке текста в окно Терминала, якобы для «набора инструментов macOS»

Вредоносная программа использует многоступенчатую схему загрузки. Первоначально с сайта скачивается небольшой текстовый файл, который содержит инструкции для командной оболочки. Этот файл, в свою очередь, извлекает из сжатого архива основной исполняемый модуль. Такой подход позволяет обойти некоторые методы проверки, поскольку каждый отдельный компонент выглядит менее подозрительно. Однако для пользователя вся цепочка запускается одной командой, поэтому обнаружить её довольно сложно.

После ввода пароля вредоносная программа получает расширенные права доступа и начинает сбор данных. Первым делом она исследует системные каталоги и содержимое папки временных файлов, где часто хранятся скопированные данные и фрагменты переписки. По данным лабораторного исследования, для связи с управляющим сервером используется обычный веб-трафик, который нередко не фильтруется защитными решениями. Собранная информация передаётся без шифрования, однако злоумышленники полагаются на то, что такой трафик трудно отличить от обычной работы браузера. Затем происходит закрепление в системе: похититель создаёт собственные копии в скрытых каталогах и маскирует их под системные службы Apple. Благодаря этому вредоносная программа автоматически запускается при каждом включении компьютера.

Число данных, которые собирает похититель, достаточно широкое. Программа интересуется логинами и паролями, сохранёнными в браузерах, а также файлами cookie, которые позволяют входить в сайты без повторного ввода пароля. Отдельный интерес злоумышленники проявляют к криптовалютным кошелькам и данным банковских приложений. Кроме того, вредоносная программа способна выгружать произвольные файлы с компьютера, в том числе документы, заметки и переписку.

Если похищенные данные попадут к злоумышленникам, последствия могут быть серьёзными. С помощью собранных паролей и файлов cookie можно захватить учётные записи электронной почты, социальных сетей и рабочих сервисов. Доступ к криптовалютному кошельку грозит потерей всех сбережений. Кроме того, украденная переписка и документы нередко используются для последующих целевых атак на коллег и партнёров жертвы.

Особую тревогу вызывает тот факт, что многие сотрудники используют личные компьютеры для рабочих задач. Если вредоносная программа украдёт пароли от корпоративных сервисов на таком устройстве, злоумышленники получат доступ к внутренним системам компании. В результате атака на одного пользователя может перерасти в полноценное проникновение в организацию, последствия которого сложно предсказать.

Схема с вставкой команд в Терминал не нова. Подобные приёмы уже применялись для распространения другого вредоносного ПО, однако в случае с Atomic macOS Stealer атака реализована достаточно аккуратно. Сайт имитирует внешний вид типичных страниц загрузки, а инструкции составлены так, чтобы не вызывать у неопытного пользователя подозрений. Вместе с тем такая техника требует участия самого пользователя, что делает её одновременно и уязвимостью кампании, и её сильной стороной.

Особую опасность представляет доверчивость пользователей, которые привыкли считать экосистему Apple защищённой от вредоносного ПО. Многие не подозревают, что команда, вставленная в Терминал, может обойти стандартные проверки безопасности. Именно поэтому мошенники делают ставку на инструкции, написанные деловым тоном, и на правдоподобные имена файлов. В упомянутой кампании вредоносные модули маскировались под компоненты учётных записей и поисковых служб, что дополнительно снижает вероятность быстрого обнаружения.

Чтобы не стать жертвой подобной схемы, важно соблюдать несколько правил. Не следует вставлять в Терминал или командную строку текст с веб-сайтов, если вы не понимаете, что именно он делает. Нужно загружать программное обеспечение только из App Store или с официальных сайтов разработчиков. Полезно включить автоматическое обновление системы и браузеров, а также использовать двухфакторную аутентификацию для всех важных учётных записей.

Если вредоносная команда была выполнена, рекомендуется немедленно сменить пароли от всех учётных записей, а также отозвать доступы, выданные ранее. Стоит проверить список запущенных процессов и скрытых программ, особенно тех, что запускаются автоматически при старте системы. В сложных случаях лучше обратиться к специалистам, которые помогут вычистить систему и оценить возможный ущерб.

Такие программы нередко предлагаются на теневых интернет-площадках как услуга, поэтому подобные кампании могут повторяться с новыми доменами и страницами. Основным защитным механизмом остаётся поведение пользователя: любые просьбы ввести пароль или выполнить команду должны настораживать. Злоумышленники всё чаще используют социальную инженерию, чтобы обойти технические защиты. Вместо взлома систем они манипулируют самими пользователями, заставляя их выполнять вредоносные действия. macOS при этом перестаёт быть безопасной по умолчанию средой, поэтому пользователям необходимо проявлять ту же осторожность, что и при работе с другими операционными системами.

Индикаторы компрометации

Domain

  • getmacouscloud.com
  • macspheres.com

URL

  • http://188.166.78.138/api/bots/device-info
  • http://188.166.78.138/api/feed/items/49359f77ebb4ffd9a95568d27a8ff3e7
  • http://188.166.78.138/api/feed/register
  • http://188.166.78.138/api/join/
  • http://188.166.78.138/api/metrics/run?event=stage&stage=browsers
  • http://188.166.78.138/api/metrics/run?event=stage&stage=credentials
  • http://188.166.78.138/api/metrics/run?event=stage&stage=init_session
  • http://188.166.78.138/api/metrics/run?event=stage&stage=local_data
  • http://188.166.78.138/api/metrics/run?event=stage&stage=messengers
  • http://188.166.78.138/api/metrics/run?event=stage&stage=resolve_auth
  • http://188.166.78.138/api/metrics/run?event=stage&stage=wallets
  • http://188.166.78.138/api/metrics/run?event=started&stage=boot
  • http://188.166.78.138/api/tasks/ack
  • http://188.166.78.138/api/tasks/r3dqbX7fptIT-gXz--D_nw?v=2.1
  • http://188.166.78.138/contact
  • https://getmacouscloud.com/?FSSbmnNdviEDE5S?io=16vwsb0rgIiPNIgM
  • https://grove-89.com/api/metrics/run?event=pasted
  • https://macostruecloud.xyz/?h=2f9548d041648a8030c040ae0e1e530b&z=304
  • https://render65.com/2kqYRM0DCrnyJgoS4gVLl_FHJRRdTUhGCbjyuYwpZ6c/m1/update
  • https://render65.com/curl/f5509695dd98a9732378e5256d6235415d64d92194459bb08525c7ce5991a0c9

SHA256

  • 01a0d5332b09bb299f7784bf0d0c43c4199269ed6a0712377279eeb999847d20
  • 0a03cf18de28017c0ea591dffc380a6b41fedd2acc3a39e901e58d9188c01836
  • 13b868b3ea8b492e7fbab1ca04535c53d0930650185b5a082cd59c1974689cd5
  • 9f25ec533cb23d020e568fb771500d7776b1300f07119ad9d0876f4329ce22ab
  • b9ec3261d633c289e51c5fa8842af4350efe68446df39cb995de82e0941d0f3c

Комментарии: 0