ΑρχικήSecurityAtomic Stealer: Εμφανίζεται ως cracked software και στοχεύει το macOS

Atomic Stealer: Εμφανίζεται ως cracked software και στοχεύει το macOS

Μια εξελιγμένη εκστρατεία malware, που στοχεύει macOS, εκμεταλλεύεται την ευρεία επιθυμία των χρηστών για δωρεάν λογισμικό (cracked) για να διανείμει το διαβόητο Atomic Stealer (AMOS).

Atomic Stealer macOS

Αυτό το κακόβουλο λογισμικό, που κλέβει πληροφορίες, μεταμφιέζεται σε cracked εκδόσεις δημοφιλών εφαρμογών, εξαπατώντας ανυποψίαστους χρήστες και θέτοντας σε κίνδυνο τα συστήματά τους. Οι χρήστες πιστεύοντας ότι απλώς κατεβάζουν δωρεάν εναλλακτικές λύσεις λογισμικού.

Η εκστρατεία αντιπροσωπεύει μια σημαντική αλλαγή στο τοπίο της κυβερνοασφάλειας, αμφισβητώντας την μακροχρόνια αντίληψη ότι οι συσκευές macOS είναι εγγενώς ασφαλέστερες από τις αντίστοιχες των Windows. Καθώς οι συσκευές της Apple κερδίζουν δημοτικότητα μεταξύ επαγγελματιών και στόχων υψηλής αξίας, οι κυβερνοεγκληματίες έχουν προσαρμόσει τις τακτικές τους για να εκμεταλλευτούν αυτήν την αναπτυσσόμενη αγορά.

Δείτε επίσης: ΗΠΑ: Εκστρατεία malware στοχεύει εμπορικές συνομιλίες με την Κίνα

Οι επιτιθέμενοι χρησιμοποιούν πολλαπλές μεθόδους διανομής και συνεχώς αλλάζουν την υποδομή τους για να αποφύγουν την ανίχνευση. Η εμβέλεια του κακόβουλου λογισμικού εκτείνεται πολύ πέρα από την απλή κλοπή δεδομένων, στοχεύοντας ευαίσθητες πληροφορίες όπως διαπιστευτήρια browser, πορτοφόλια crypto, συνομιλίες Telegram, ρυθμίσεις VPN, δεδομένα keychain, σημειώσεις Apple και διάφορα αρχεία.

Αυτή η ολοκληρωμένη προσέγγιση στη συλλογή δεδομένων καθιστά το Atomic Stealer ιδιαίτερα επικίνδυνο τόσο για μεμονωμένους χρήστες όσο και για εταιρικά περιβάλλοντα. Τα παραβιασμένα διαπιστευτήρια μπορούν να οδηγήσουν σε ευρύτερες παραβιάσεις του οργανισμού. Οι ερευνητές της Trend Micro εντόπισαν αυτήν την εκστρατεία μέσω των υπηρεσιών Managed Detection and Response, σημειώνοντας την ικανότητα του κακόβουλου λογισμικού να παρακάμπτει τα παραδοσιακά μέτρα ασφαλείας μέσω κοινωνικής μηχανικής (αντί για τεχνικά exploits).

Διανομή Atomic Stealer

Η ανάλυση αποκάλυψε ότι οι επιτιθέμενοι διανέμουν κυρίως το Atomic Stealer μέσω ιστοσελίδων όπως το haxmac.cc, το οποίο φιλοξενεί πολυάριθμες cracked εφαρμογές macOS και λειτουργεί ως το αρχικό σημείο μόλυνσης. Η στρατηγική διανομής περιλαμβάνει την ανακατεύθυνση χρηστών μέσω ενός σύνθετου δικτύου rotating domains.

Δείτε επίσης: Κατάχρηση του iCloud Calendar για αποστολή phishing emails

Atomic Stealer: Εμφανίζεται ως cracked software και στοχεύει το macOS

Αυτοί οι redirectors τελικά οδηγούν τα θύματα σε σελίδες που φιλοξενούνται σε domains όπως το ekochist.com, το misshon.com και το toutentris.com, όπου συναντούν δύο κύριες μεθόδους εγκατάστασης.

Η πιο επιτυχημένη μέθοδος διανομής περιλαμβάνει την καθοδήγηση των χρηστών να εκτελέσουν κακόβουλες εντολές απευθείας στην εφαρμογή Terminal του macOS. Αυτή η προσέγγιση αποδεικνύεται ιδιαίτερα αποτελεσματική επειδή παρακάμπτει τη λειτουργία ασφαλείας Gatekeeper της Apple, η οποία κανονικά εμποδίζει την εκτέλεση μη υπογεγραμμένων εφαρμογών.

Τι γίνεται μετά την εκτέλεση του κακόβουλου λογισμικού;

Μόλις εκτελεστεί, αυτή η εντολή κατεβάζει και εκτελεί ένα installation script που εκτελεί αρκετές κρίσιμες λειτουργίες. Το script πρώτα κατεβάζει ένα αρχείο AppleScript με το όνομα “update” στον προσωρινό κατάλογο, το οποίο στη συνέχεια διεξάγει ελέγχους anti-virtualization για να αποφύγει την ανίχνευση σε περιβάλλοντα sandbox.

Το κακόβουλο λογισμικό καθιερώνει επιμονή μέσω ενός εξελιγμένου συστήματος multi-component που περιλαμβάνει τρία βασικά αρχεία. Το κύριο stealer binary (.helper) εκτελεί την πραγματική συλλογή δεδομένων, ενώ ένα monitoring script ([.]agent) εκτελείται συνεχώς για να ανιχνεύει login sessions χρηστών. Ένα αρχείο διαμόρφωσης LaunchDaemon (com[.]finder[.]helper[.]plist) εξασφαλίζει ότι το κακόβουλο λογισμικό επιβιώνει από τις επανεκκινήσεις του συστήματος, εκκινώντας αυτόματα το script παρακολούθησης κατά την εκκίνηση.

Ο μηχανισμός persistence δημιουργεί έναν ατελείωτο βρόχο όπου το .agent script παρακολουθεί συνεχώς για ενεργές συνεδρίες χρηστών και εκτελεί το δυαδικό  .helper binary στο κατάλληλο περιβάλλον χρήστη. Αυτός ο σχεδιασμός εξασφαλίζει συνεπή λειτουργία διατηρώντας χαμηλό προφίλ, καθώς το κακόβουλο λογισμικό λειτουργεί μέσω νόμιμων διαδικασιών συστήματος.

Δείτε επίσης: Κακόβουλα πακέτα npm μιμούνται το Flashbots & κλέβουν wallet keys

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Atomic Stealer: Εμφανίζεται ως cracked software και στοχεύει το macOS

Η εξαγωγή δεδομένων πραγματοποιείται μέσω συμπιεσμένων αρχείων ZIP που αποστέλλονται μέσω αιτημάτων HTTP POST σε διακομιστές εντολών και ελέγχου (με custom κεφαλίδες που περιέχουν μοναδικά αναγνωριστικά για κάθε μολυσμένο σύστημα).

Οι ολοκληρωμένες δυνατότητες συλλογής δεδομένων του Atomic Stealer, σε συνδυασμό με τους εξελιγμένους μηχανισμούς αποφυγής και διατήρησης, το καθιστούν μια τρομερή απειλή για τους χρήστες macOS που κατεβάζουν λογισμικό από μη αξιόπιστες πηγές. Η Apple συνιστά τη λήψη λογισμικού μόνο από επίσημα site της εταιρείας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS