Новый инфостилер Shamos атакует пользователей macOS через поддельные фиксы

Новый инфостилер Shamos атакует пользователей macOS через поддельные фиксы

Новый инфостилер Shamos атакует пользователей macOS через поддельные фиксы

Исследователи из CrowdStrike зафиксировали новый зловред для macOS под названием Shamos. Его авторы — группировка COOKIE SPIDER, известная по разработке варианта Atomic macOS Stealer (AMOS). Главная цель — красть данные из браузеров, связки ключей, заметок Apple и криптокошельков.

С конца июня 2025 года Shamos уже пытался заразить более трёхсот организаций по всему миру.

Злоумышленники используют тактику ClickFix. Жертву заманивают через рекламу или фейковые репозитории на GitHub, обещая инструкции по решению популярных проблем macOS — например, со сбоями принтера или безопасностью системы.

На сайтах с адресами вроде mac-safer[.]com или rescue-mac[.]com публикуются «гайды», где пользователю предлагают скопировать команду в терминал.

 

Вместо исправления ошибки эта команда расшифровывает ссылку, подтягивает Bash-скрипт с сервера и запускает Shamos. Скрипт собирает пароль жертвы, снимает карантинный флаг с бинарника через xattr, делает его исполняемым через chmod и тем самым обходит Gatekeeper.

После запуска Shamos проверяет, не работает ли он в песочнице, собирает сведения о системе через AppleScript, ищет файлы криптокошельков, данные Keychain, заметки и информацию из браузеров. Всё это упаковывается в архив out.zip и отправляется на сервер злоумышленников.

Если вредонос запускается с правами sudo, он прописывает себя в LaunchDaemons через файл com.finder.helper.plist и получает автозапуск при старте системы. Кроме того, фиксировались случаи, когда Shamos скачивал дополнительные полезные нагрузки — от поддельного приложения Ledger Live до модулей для ботнета.

ClickFix-атаки становятся всё популярнее: их используют в поддельных капчах, в роликах на TikTok и даже для внедрения программ-вымогателей. Техника настолько эффективна, что к ней прибегают и киберпреступники, и APT-группы.

Как защититься? Эксперты советуют:

  • никогда не копируйте команды в терминал, если не понимаете, что они делают;
  • осторожно относитесь к проектам на GitHub — злоумышленники активно используют платформу для распространения вредоносов;
  • при проблемах с macOS ищите помощь в официальных форумах Apple или встроенной справке, а не в рекламных ссылках из Google.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Баскетболисту Касаткину суд отказал в освобождении из-под стражи

Парижский суд отклонил ходатайство российского баскетболиста Даниила Касаткина об освобождении под судебный надзор. Заседание прошло без объяснения причин такого решения, несмотря на доводы защиты. Таким образом, спортсмен останется под арестом до следующих слушаний по делу об экстрадиции.

Российский баскетболист Даниил Касаткин был задержан во Франции в конце июня по запросу властей США. Однако известно об этом стало лишь спустя почти две недели.

Касаткину инкриминируется участие в переговорах от имени группировки операторов программ-вымогателей. По данным следствия, от действий злоумышленников пострадали около 900 американских организаций, включая два государственных агентства. Сам спортсмен все обвинения отрицает.

«Факты, вменяемые Касаткину в вину, крайне серьёзные: от его действий пострадали 900 американских компаний. Безумие считать гарантии Касаткина достаточными», — цитирует РИА Новости Спорт слова представителя обвинения в суде.

В начале заседания судья отметила, что в США Касаткину может грозить до 25 лет лишения свободы по статьям о компьютерном и электронном мошенничестве.

В итоге суд отклонил прошение об освобождении под судебный надзор. Как сообщил адвокат баскетболиста Фредерик Бело, слушания по вопросу экстрадиции в США назначены на сентябрь.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru