Η ομάδα κυβερνοασφάλειας Moonlock της MacPaw αποκάλυψε μια ιδιαίτερα ανησυχητική εξέλιξη στο τοπίο του κακόβουλου λογισμικού για macOS. Σε συνεργασία με τον ανεξάρτητο ερευνητή g0njxa, εντόπισαν μια νέα, εξελιγμένη έκδοση του γνωστού Atomic macOS Stealer (AMOS), η οποία ενσωματώνει backdoor μηχανισμό που επιτρέπει στους κυβερνοεγκληματίες να διατηρούν μόνιμη πρόσβαση σε μολυσμένα συστήματα.

Η προσθήκη αυτού του backdoor μετατρέπει το AMOS από infostealer σε ένα εργαλείο πλήρους ελέγχου, δίνοντας τη δυνατότητα απομακρυσμένης εκτέλεσης αυθαίρετων εντολών, ακόμα και μετά από επανεκκινήσεις του συστήματος. Σύμφωνα με τη Moonlock, η νέα παραλλαγή είναι ικανή να εγκαθίσταται αθόρυβα, να παραμένει αόρατη στο χρήστη, και να παρέχει στους επιτιθέμενους τη δυνατότητα να καταγράφουν πληκτρολογήσεις, να εισάγουν επιπλέον payloads ή ακόμη και να επιχειρούν πλευρική κίνηση εντός ενός οργανισμού.
Δείτε επίσης: Βορειοκορεάτες hackers χρησιμοποιούν το νέο macOS malware NimDoor
Εκστρατείες παγκόσμιας κλίμακας – με επίκεντρο χρήστες crypto
Το Atomic εντοπίστηκε αρχικά τον Απρίλιο του 2023 και λειτουργεί με το μοντέλο malware-as-a-service (MaaS). Προσφέρεται μέσω καναλιών στο Telegram, έναντι μηνιαίας συνδρομής που φτάνει τα 1.000 δολάρια. Από τότε, έχει χρησιμοποιηθεί σε πάνω από 120 χώρες, με τις ΗΠΑ, τη Γαλλία, την Ιταλία, το Ηνωμένο Βασίλειο και τον Καναδά να επηρεάζονται περισσότερο.
Αρχικά διανεμόταν μέσω παραβιασμένων ιστοσελίδων λογισμικού, ωστόσο το τελευταίο διάστημα παρατηρείται στροφή σε στοχευμένες καμπάνιες phishing – με ιδιαίτερη στόχευση σε κατόχους κρυπτονομισμάτων και freelancers μέσω ψεύτικων προσκλήσεων για συνεντεύξεις εργασίας.
Τεχνικά χαρακτηριστικά του backdoor
Η νέα έκδοση του Atomic περιλαμβάνει:
- Ένα εκτελέσιμο binary με όνομα .helper, που εγκαθίσταται στον προσωπικό φάκελο του χρήστη ως κρυφό αρχείο.
- Ένα wrapper script (.agent) που επανεκκινεί το .helper συνεχώς, ακόμη και μετά από επανεκκίνηση του συστήματος.
- Ένα LaunchDaemon (com.finder.helper), εγκατεστημένο μέσω AppleScript, που ενεργοποιεί το .agent με κάθε εκκίνηση macOS.
Αυτή η ενέργεια εκτελείται με αυξημένα δικαιώματα χρησιμοποιώντας τον κωδικό πρόσβασης του χρήστη, που έχει κλαπεί κατά την αρχική φάση της μόλυνσης με ψευδή πρόφαση. Το κακόβουλο λογισμικό μπορεί στη συνέχεια να εκτελέσει εντολές και να αλλάξει την ιδιοκτησία του LaunchDaemon PLIST σε ‘root:wheel’ (επίπεδο superuser σε macOS).
Δείτε επίσης: Η BlueNoroff διανέμει MacOS malware μέσω deepfake βίντεο σε Zoom meetings
Επιπλέον, το backdoor εφαρμόζει anti–forensics τεχνικές, όπως αποφυγή sandbox περιβάλλοντος και εικονικών μηχανών μέσω system_profiler, καθώς και απόκρυψη strings για να αποφύγει την ανίχνευση από εργαλεία antivirus.

Το μήνυμα προς την κοινότητα macOS: δεν είστε πλέον στο απυρόβλητο
Η περίπτωση του Atomic Stealer καταρρίπτει τον μύθο ότι οι χρήστες macOS είναι «ασφαλέστεροι» εξ ορισμού. Η ταχύτητα με την οποία εξελίσσεται αυτό το κακόβουλο λογισμικό – και η μετάβασή του από απλό infostealer σε επίμονο backdoor εργαλείο πλήρους ελέγχου – σηματοδοτεί μια ανησυχητική τάση.
Οι επιθέσεις στοχεύουν πλέον υψηλής αξίας στόχους, ενώ αξιοποιούν κοινωνική μηχανική και τεχνική αρτιότητα που παραπέμπει σε οργανωμένα δίκτυα κυβερνοεγκλήματος.
Προστασία από macOS malware
Η Apple προσφέρει κάποιες ενσωματωμένες δυνατότητες ασφαλείας, όπως το Gatekeeper και το XProtect για την πρόληψη κάποιας μόλυνσης.
Δείτε επίσης: Banshee: Το macOS malware καταχράται το encryption algorithm του XProtect
Αλλά υπάρχουν και κάποιες άλλες μέθοδοι προστασίας:
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
- Διατηρήστε το λειτουργικό σας σύστημα και το λογισμικό σας ενημερωμένα για να επιδιορθώσετε τυχόν γνωστά τρωτά σημεία
- Να είστε προσεκτικοί κατά τη λήψη και το άνοιγμα συνημμένων ή αρχείων από άγνωστες πηγές
- Χρησιμοποιήστε ένα αξιόπιστο λογισμικό προστασίας από ιούς, ειδικά εάν κάνετε συχνά λήψη αρχείων από το Διαδίκτυο
- Ενεργοποιήστε το FileVault, το οποίο κρυπτογραφεί τα δεδομένα σας και τα προστατεύει σε περίπτωση κλοπής ή μη εξουσιοδοτημένης πρόσβασης
- Δημιουργήστε τακτικά αντίγραφα ασφαλείας των σημαντικών αρχείων σας σε έναν εξωτερικό σκληρό δίσκο
Πηγή: www.bleepingcomputer.com
