Новый инфостилер Shamos атакует пользователей macOS через поддельные фиксы

Новый инфостилер Shamos атакует пользователей macOS через поддельные фиксы

Новый инфостилер Shamos атакует пользователей macOS через поддельные фиксы

Исследователи из CrowdStrike зафиксировали новый зловред для macOS под названием Shamos. Его авторы — группировка COOKIE SPIDER, известная по разработке варианта Atomic macOS Stealer (AMOS). Главная цель — красть данные из браузеров, связки ключей, заметок Apple и криптокошельков.

С конца июня 2025 года Shamos уже пытался заразить более трёхсот организаций по всему миру.

Злоумышленники используют тактику ClickFix. Жертву заманивают через рекламу или фейковые репозитории на GitHub, обещая инструкции по решению популярных проблем macOS — например, со сбоями принтера или безопасностью системы.

На сайтах с адресами вроде mac-safer[.]com или rescue-mac[.]com публикуются «гайды», где пользователю предлагают скопировать команду в терминал.

 

Вместо исправления ошибки эта команда расшифровывает ссылку, подтягивает Bash-скрипт с сервера и запускает Shamos. Скрипт собирает пароль жертвы, снимает карантинный флаг с бинарника через xattr, делает его исполняемым через chmod и тем самым обходит Gatekeeper.

После запуска Shamos проверяет, не работает ли он в песочнице, собирает сведения о системе через AppleScript, ищет файлы криптокошельков, данные Keychain, заметки и информацию из браузеров. Всё это упаковывается в архив out.zip и отправляется на сервер злоумышленников.

Если вредонос запускается с правами sudo, он прописывает себя в LaunchDaemons через файл com.finder.helper.plist и получает автозапуск при старте системы. Кроме того, фиксировались случаи, когда Shamos скачивал дополнительные полезные нагрузки — от поддельного приложения Ledger Live до модулей для ботнета.

ClickFix-атаки становятся всё популярнее: их используют в поддельных капчах, в роликах на TikTok и даже для внедрения программ-вымогателей. Техника настолько эффективна, что к ней прибегают и киберпреступники, и APT-группы.

Как защититься? Эксперты советуют:

  • никогда не копируйте команды в терминал, если не понимаете, что они делают;
  • осторожно относитесь к проектам на GitHub — злоумышленники активно используют платформу для распространения вредоносов;
  • при проблемах с macOS ищите помощь в официальных форумах Apple или встроенной справке, а не в рекламных ссылках из Google.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Приложение Л'Этуаль выводит из строя старые iPhone

Мобильное приложение сети «Л'Этуаль» для iOS после установки новой версии может привести к серьёзным сбоям в работе смартфона. Пользователи сообщают о зависаниях, перегреве и проблемах с загрузкой системы, вплоть до невозможности нормально включить устройство после обновления.

Как сообщил телеграм-канал Shot, сбои проявляются после установки версии 2.25.1 приложения. По его данным, с проблемами столкнулись десятки владельцев устройств.

Предварительная причина заключается в несовместимости обновления с iOS 16. Речь идёт о моделях, которые Apple уже отнесла к устаревшим: iPhone 8, 8 Plus, iPhone X и более ранние устройства. В ряде случаев единственным способом восстановления работы смартфона оказался сброс к заводским настройкам.

«Л'Этуаль» оперативно признала наличие ошибки. Исправленное приложение вышло всего через несколько часов после появления сообщений о сбоях.

«Проблема с некорректным открытием приложения возникает только на устройствах с версией iOS 16. Все ошибки устранены, новая версия уже доступна для скачивания в App Store, данные и телефоны пользователей в полной безопасности. Если вы столкнулись с проблемой, пожалуйста, напишите нам — мы обязательно поможем», — говорится в официальном сообщении компании.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru