Ένα νέο macOS stealer malware, με την ονομασία Mac.c, έκανε την εμφάνισή του σε φόρουμ του dark web και ισχυρίζεται ότι προσφέρει εξαιρετικά γρήγορη εξαγωγή δεδομένων έναντι μόλις 1.500 δολαρίων τον μήνα.

Αναπτύχθηκε από τον κυβερνοεγκληματία “mentalpositive” και διαφημίζεται ως μια απλοποιημένη εναλλακτική λύση στο ήδη γνωστό εργαλείο AMOS stealer, στοχεύοντας διαπιστευτήρια, πορτοφόλια crypto και μεταδεδομένα συστήματος.
Τα πρώτα δείγματα δείχνουν ότι το malware αξιοποιεί εγγενή εργαλεία και APIs του macOS για να κρύβει τις δραστηριότητές του, γεγονός που το καθιστά σημαντική απειλή τόσο για επιχειρήσεις όσο και απλούς χρήστες. Οι πρώτες αναφορές δείχνουν ότι το Mac.c είναι ήδη ενεργό και η απειλή εξαπλώνεται γρήγορα.
Στις διαφημιστικές του αναρτήσεις, ο mentalpositive δίνει έμφαση στο μικρό μέγεθος του binary, τις τεχνικές αποφυγής εντοπισμού και τον φιλικό προς τον χρήστη πίνακα ελέγχου.
Δείτε επίσης: Κακόβουλο Go module κλέβει credentials μέσω Telegram Bot
Ο πίνακας ελέγχου επιτρέπει στους χειριστές να δημιουργούν μοναδικά builds, να παρακολουθούν μολύνσεις και να διαχειρίζονται εκστρατείες μέσω ενός web περιβάλλοντος.
Οι αναλυτές της Moonlock σημείωσαν ότι ο modular σχεδιασμός του Mac.c μοιάζει σε μεγάλο βαθμό με αυτό του AMOS, αλλά απουσιάζουν ορισμένα προηγμένα χαρακτηριστικά, όπως η εκτεταμένη στόχευση crypto wallets και η ενσωματωμένη λειτουργία keylogger.
Ωστόσο, ως αποτέλεσμα έχουμε ένα ταχύτερο, ελαφρύτερο εργαλείο, που απευθύνεται σε λιγότερο έμπειρους εγκληματίες οι οποίοι εισέρχονται στην αγορά κακόβουλου λογισμικού για macOS.

Πέρα από την ανταγωνιστική του τιμολόγηση, το Mac.c ξεχωρίζει για τη χρήση σταδιακής επικοινωνίας μέσω τυπικών βοηθητικών προγραμμάτων του συστήματος.
Χρησιμοποιώντας AppleScript και ενσωματωμένα εργαλεία γραμμής εντολών, το κακόβουλο λογισμικό ελαχιστοποιεί τα εξωτερικά dependencies και περιορίζει το ψηφιακό αποτύπωμα για forensic ανάλυση.
Δείτε επίσης: Tableau Server: Κρίσιμη ευπάθεια επιτρέπει παραβίαση συστήματος
Οι ερευνητές της Moonlock αναγνώρισαν ότι το Mac.c ξεκινά την εξαγωγή δεδομένων δημιουργώντας μια διεργασία AppleScript για την άντληση εγγραφών από το Keychain, και στη συνέχεια συμπιέζει και ανεβάζει τα κλεμμένα δεδομένα μέσω κρυπτογραφημένων καναλιών HTTPS σε διακομιστές που ελέγχουν οι επιτιθέμενοι. Αυτή η προσέγγιση όχι μόνο βελτιώνει τη μυστικότητα, αλλά επίσης παρακάμπτει πολλές παραδοσιακές άμυνες των endpoints.
Οι πρώτες εκτιμήσεις δείχνουν ότι το Mac.c έχει ήδη εντοπιστεί σε πραγματικά περιβάλλοντα macOS. Τα δεδομένα τηλεμετρίας του CleanMyMac κατέγραψαν πολλές παραλλαγές με ονόματα όπως:
Installer.dmg,
Installer(1).dmg, και
Installer descrakeador adobe.dmg,
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
με το τελευταίο να εμφανίζεται ως cracked Adobe installer.
Αν και τα εργαλεία ασφαλείας απέτρεψαν ολοκληρωμένες παραβιάσεις, ο αριθμός των περιστατικών δείχνει ότι το malware βρίσκεται σε ενεργή φάση διανομής και υιοθετείται όλο και περισσότερο από κακόβουλους παράγοντες.
Μηχανισμός Μόλυνσης και Persistence
Η μόλυνση με Mac.c ξεκινά με ένα email phishing ή μέσω κακόβουλων διαφημίσεων (malvertising), που προτρέπουν τον χρήστη να κατεβάσει έναν υποτιθέμενο αθώο macOS installer.
Δείτε επίσης: Νέο Android malware μιμείται antivirus της ρωσικής FSB
Κατά την εκτέλεση, το κακόβουλο λογισμικό τοποθετεί έναν Launch Agent στο:
~/Library/LaunchAgents/com.apple.update.plist,
εξασφαλίζοντας έτσι μονιμότητα μετά από επανεκκίνηση.
Το παρακάτω απόσπασμα δείχνει πώς το Mac.c γράφει το σχετικό persistence plist:
<?xml version=”1.0″ encoding=”UTF-8″?>
<!DOCTYPE plist PUBLIC “-//Apple//DTD PLIST 1.0//EN”
“https://www.apple.com/DTDs/PropertyList-1.0.dtd”>
<plist version=”1.0″>
<dict>
<key>Label</key>
<string>com.apple.update</string>
<key>ProgramArguments</key>
<array>
<string>/usr/bin/osascript</string>
<string>/tmp/.macc.scpt</string>
</array>
<key>RunAtLoad</key>
<true/>
</dict>
</plist>
Μόλις εγκατασταθεί, ο loader χρησιμοποιεί AppleScript για να αποσπάσει στοιχεία από το Keychain και διαπιστευτήρια αποθηκευμένα σε browsers, κάνοντας loop μέσα από μία προ-καθορισμένη λίστα υποστηριζόμενων browsers: Chrome, Edge, Brave και Yandex.

Εκμεταλλευόμενο νόμιμες διεπαφές scripting, το Mac.c διατηρεί ένα χαμηλό προφίλ, ενώ ταυτόχρονα επιτυγχάνει κλοπή δεδομένων με σοβαρές συνέπειες, καθιστώντας το μια ισχυρή απειλή στο συνεχώς εξελισσόμενο τοπίο κακόβουλου λογισμικού για macOS.
Δείτε επίσης: Ευπάθεια Apple: Κυκλοφόρησε PoC Exploit για zero-day bug
Προστασία από macOS malware
Η Apple προσφέρει κάποιες ενσωματωμένες δυνατότητες ασφαλείας, όπως το Gatekeeper και το XProtect για την πρόληψη κάποιας μόλυνσης.
Αλλά υπάρχουν και κάποιες άλλες μέθοδοι προστασίας:
- Διατηρήστε το λειτουργικό σας σύστημα και το λογισμικό σας ενημερωμένα για να επιδιορθώσετε τυχόν γνωστά τρωτά σημεία
- Να είστε προσεκτικοί κατά τη λήψη και το άνοιγμα συνημμένων ή αρχείων από άγνωστες πηγές
- Χρησιμοποιήστε ένα αξιόπιστο λογισμικό προστασίας από ιούς, ειδικά εάν κάνετε συχνά λήψη αρχείων από το Διαδίκτυο
- Ενεργοποιήστε το FileVault, το οποίο κρυπτογραφεί τα δεδομένα σας και τα προστατεύει σε περίπτωση κλοπής ή μη εξουσιοδοτημένης πρόσβασης
- Δημιουργήστε τακτικά αντίγραφα ασφαλείας των σημαντικών αρχείων σας σε έναν εξωτερικό σκληρό δίσκο
