Ειδικοί στην κυβερνοασφάλεια αποκάλυψαν μια καλά οργανωμένη και εξελιγμένη καμπάνια κακόβουλου λογισμικού που στοχεύει macOS. Το λογισμικό Poseidon Stealer διανέμεται μέσω ενός ψεύτικου ιστότοπου που προσομοιώνει την πλατφόρμα DeepSeek AI.
Δείτε επίσης: Νέες καμπάνιες διανομής των info-stealer malware Lumma και ACR Stealer

Αυτή η υπηρεσία κακόβουλου λογισμικού (MaaS) αξιοποιεί εξελιγμένες τεχνικές social engineering σε συνδυασμό με μεθόδους αντι-ανάλυσης, θέτοντας σε κίνδυνο ευαίσθητα δεδομένα χρηστών. Πρόκειται για μια σημαντική κλιμάκωση στις απειλές που στοχεύουν το macOS, ενισχύοντας τις προκλήσεις για την ασφάλεια των συστημάτων.
Η αλυσίδα επιθέσεων του Poseidon Stealer, ξεκινά με κακόβουλες διαφημιστικές καμπάνιες που ανακατευθύνουν τους χρήστες στον ιστότοπο deepseek.exploreio[.]net. Ο συγκεκριμένος τομέας φιλοξενεί μια σχεδόν αψεγάδιαστη απομίμηση της νόμιμης διεπαφής του DeepSeek AI, παραπλανώντας έτσι τους ανυποψίαστους χρήστες.
Όταν οι χρήστες κάνουν κλικ στο “Λήψη για MacOS“, κατεβάζουν ένα αρχείο DMG με την ονομασία DeepSeek_v.[0-9].[0-9]{02}.dmg από τον παραβιασμένο ιστότοπο manyanshe[.]com. Το συνημμένο DMG περιέχει ένα κακόβουλο shell script, το οποίο παρουσιάζεται παραπλανητικά ως πακέτο εφαρμογής.
Δείτε ακόμα: Infostealer malware υποδύεται εργαλεία DeepSeek στο PyPI
Αυτό το πολύπλοκο πολυσταδιακό ωφέλιμο φορτίο αξιοποιεί το osascript για την εκτέλεση εντολών AppleScript, παρακάμπτοντας τις προστασίες του macOS Gatekeeper. Μέσω αυτής της διαδικασίας, επιτυγχάνει την αναγκαστική εκτέλεση εντολών μέσω του τερματικού.

Το σενάριο αντιγράφει ένα δυαδικό αρχείο με το όνομα .DeepSeek στον κατάλογο /tmp, αφαιρεί όλα τα εκτεταμένα χαρακτηριστικά χρησιμοποιώντας την εντολή xattr -c και το καθιστά εκτελέσιμο με την εντολή chmod +x.
Το Poseidon Stealer διαθέτει προηγμένα πολυεπίπεδα μέτρα κατά του εντοπισμού σφαλμάτων. Ένας επιπλέον μηχανισμός ελέγχου αξιοποιεί τη λειτουργία sysctl για να ελέγξει τη σημαία P_TRACED στην κατάσταση της διεργασίας, ενισχύοντας έτσι την αποτελεσματικότητα και την ανίχνευση πιθανών απειλών.
Το κακόβουλο λογισμικό απενεργοποιείται όταν τα ονόματα χρηστών αντιστοιχούν σε γνωστά ψευδώνυμα ερευνητών, όπως “maria” ή “jackiemac”, μέσω της διαδικασίας επικύρωσης AppleScript.
Δείτε επίσης: GitHub: Ψεύτικο PoC exploit για ευπάθεια διανέμει infostealer
Το Stealer malware αποτελεί μια σοβαρή απειλή στον κόσμο της κυβερνοασφάλειας, καθώς έχει σχεδιαστεί για να υποκλέπτει ευαίσθητες πληροφορίες από τους χρήστες. Αυτού του είδους το κακόβουλο λογισμικό μπορεί να στοχεύσει δεδομένα όπως κωδικούς πρόσβασης, πληροφορίες τραπεζικών λογαριασμών, δεδομένα πιστωτικών καρτών και άλλα πολύτιμα στοιχεία που είναι αποθηκευμένα σε συσκευές ή περιηγητές διαδικτύου. Οι επιτιθέμενοι χρησιμοποιούν Stealer malware για να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση σε προσωπικές ή εταιρικές πληροφορίες, συχνά προκαλώντας οικονομικές ζημίες ή παραβιάσεις της ιδιωτικότητας των θυμάτων. Η κατανόηση του τρόπου πρόληψης, όπως η χρήση ενημερωμένων λογισμικών ασφαλείας και η προσοχή σε ύποπτα email ή συνδέσμους, είναι κρίσιμη για την προστασία απέναντι σε τέτοιου είδους απειλές.
Πηγή: cybersecuritynews
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
