Биткойн Инвестиционная стратегия

Новый уровень угрозы: инфостилер Atomic для macOS с бэкдором для постоянного контроля

Биткойн Инвестиционная стратегия
Atomic macOS infostealer adds backdoor for persistent attacks

Обзор усовершенствованного инфостилера Atomic, ориентированного на пользователей macOS, который теперь оснащён скрытым бэкдором для устойчивого доступа и длительного контроля над заражёнными системами. Анализ механизмов атаки, методы маскировки и рекомендации по защите пользователей Apple.

С каждым годом киберпреступники всё активнее обращают внимание на пользователей macOS, считавшихся относительно безопасными благодаря экосистеме Apple и её строгим мерам защиты. Однако появление новых, всё более сложных вредоносных программ разрушает этот миф. Одним из примеров таких угроз стал инфостилер Atomic, который недавно получил серьёзное обновление — добавление бэкдора для постоянного контроля над заражёнными устройствами. Atomic, известный также под аббревиатурой AMOS, впервые был обнаружен в апреле 2023 года и занял свою нишу среди различных малварей как сервис (Malware-as-a-Service, MaaS). Его основная цель — кража конфиденциальной информации, включая файлы пользователей, криптовалютные расширения, а также пароли, сохранённые в браузерах.

Подписка на этот сервис обходилась киберпреступникам в тысячу долларов в месяц, что позволяло им запускать масштабные кампании по заражению устройств в разных уголках планеты. Несмотря на свою распространённость, недавние исследования показали, что Atomic добился нового функционального прорыва — внедрение скрытого бэкдора, позволяющего сохранять контроль над жертвами даже после перезагрузки системы. Такой подход значительно усложняет задачу обнаружения и удаления вредоносного ПО. Кибербезопасная команда Moonlock, входящая в состав компании MacPaw, провела детальный анализ усовершенствованного варианта Atomic. Анализ был инициирован благодаря исследователю с псевдонимом g0njxa, который активно следит за деятельностью инфостилеров.

Специалисты отметили, что данный образец кода содержит двоичный файл с именем .helper, который сохраняется в домашней директории пользователя как скрытый файл. Для запуска и обеспечения постоянного функционирования разработчики создали скрипт .agent, также скрытый, который выполняет .helper в цикле при каждом входе пользователя.

Дополнительно создаётся файл конфигурации LaunchDaemon с названием com.finder.helper, запускающий .agent при старте системы с повышенными правами. Любопытным моментом является то, что для установки этих компонентов вредонос обращается к украденному паролю пользователя, зачастую полученному в ходе социальной инженерии — например, под предлогом собеседования или другой фишинговой уловки.

После получения доступа Malware меняет права владения запускаемых демонов на root:wheel — максимальный уровень привилегий в macOS, что практически полностью снимает ограничения с авторунов. Такое структурное решение обеспечивает не только устойчивое присутствие на устройстве, но и полноценное управление им со стороны хакеров. С помощью бэкдора злоумышленники могут запускать любые произвольные команды, красть всё больше информации, регистрировать нажатия клавиш для сбора дополнительных паролей, а также устанавливать дополнительные вредоносные модули или перемещаться по смежным устройствам в одной сети. Для противодействия обнаружению бэкдор реализует проверки среды выполнения. Он анализирует, не запущен ли процесс внутри песочницы или виртуальной машины, используя вызов system_profiler и применяя обфускацию строк кода.

Это усложняет анализ и замедляет работу антивирусных решений. Таким образом, вредоносное ПО максимально скрытно и эффективно действует в реальных условиях нацеленных атак. Стоит отметить, что за последний год Atomic изменил стратегию распространения. Если ранее его можно было встретить на сайтах с нелицензионным ПО, сейчас его преимущественно распространяют точечными фишинговыми кампаниями. Основной упор делается на владельцев криптовалютных кошельков и удалённых фрилансеров — категории пользователей, активно обменивающихся конфиденциальными данными и часто работающими с удалёнными системами.

Интересно, что наибольшая активность зафиксирована в более чем 120 странах, причём США, Франция, Италия, Великобритания и Канада находятся в числе наиболее поражённых регионов. Такая глобальная распространённость свидетельствует о взрослении и профессионализации киберпреступных группировок, в частности, тех, что запустили крупную кампанию под названием Marko Polo. Появление подобного поколения macOS-малварей говорит о важности повышения осведомлённости пользователей и администраторов о растущих угрозах. Несмотря на надёжность платформы, без должных мер безопасности современные системы остаются уязвимыми. В частности, необходимо внимательно относиться к подозрительным электронной почте, особенно если в ней содержатся вложения или ссылки от неизвестных отправителей.

Автоматическая торговля на криптовалютных биржах Покупайте и продавайте криптовалюты по лучшим курсам Privatejetfinder.com (RU)

Далее
Kind Candorship – A reflection on the high cost of being a 'straight shooter'
Воскресенье, 12 Октябрь 2025 Искусство доброй откровенности: высокая цена честности без обид

Исследование важности баланса между честностью и добротой на рабочем месте и в жизни. Разбор концепции доброй откровенности как ключа к эффективному общению, развитию лидерских качеств и созданию здоровой корпоративной культуры.

From Prompt Towards Silicon
Воскресенье, 12 Октябрь 2025 От промпта к кремнию: революция в разработке аппаратного обеспечения с Prompt2Si

Исследование инновационного инструмента Prompt2Si, который переносит описание аппаратуры на новый уровень, обеспечивая автоматическую генерацию RTL и нетлиста для ускорения разработки микросхем и улучшения производительности производства.

Liquid glass, now with frosted tips
Воскресенье, 12 Октябрь 2025 Жидкое стекло с матовым оттенком: Эволюция интерфейса Apple в iOS 26

Обзор изменений в дизайне пользовательского интерфейса iOS 26, где эффект жидкого стекла стал более приглушённым и с матовыми элементами, улучшая читаемость и удобство использования на iPhone 16 Pro и Pro Max.

Arizona brings a grid battery online ahead of peak demand
Воскресенье, 12 Октябрь 2025 Аризона запускает крупнейшую батарею для электросети в разгар сезона пиковой нагрузки

В Аризоне введена в эксплуатацию одна из крупнейших на сегодняшний день систем аккумуляторного хранения энергии, которая помогает обеспечивать электроснабжение в период максимального потребления. Этот проект способствует устойчивому развитию возобновляемых источников энергии и повышению надежности энергосистемы штата.

Atlassian migrated 4M Postgres databases to shrink AWS bill
Воскресенье, 12 Октябрь 2025 Как Atlassian мигрировала 4 миллиона баз данных PostgreSQL на Aurora для оптимизации расходов в AWS и повышения производительности

История масштабной миграции базы данных компании Atlassian с PostgreSQL на сервис Amazon Aurora, которая позволила значительно сократить расходы на облачные сервисы AWS, улучшить стабильность и повысить производительность систем компании.

EU regulators probing Robinhood’s tokenized equity plans after OpenAI raises concerns
Воскресенье, 12 Октябрь 2025 Регуляторы ЕС проверяют планы Robinhood по токенизации акций после заявлений OpenAI

Европейские регуляторы усиливают надзор за инициативами компании Robinhood по выпуску токенизированных акций на фоне претензий OpenAI, что оказывает влияние на развитие рынка цифровых активов и вызывает вопросы о правовом статусе токенов.

Poll: Interested in joining a "Founders over Fifty" group?
Воскресенье, 12 Октябрь 2025 Основатели Старше Пятидесяти: Новые Горизонты и Возможности для Опытных Предпринимателей

Обзор преимуществ, вызовов и уникальных возможностей для предпринимателей старше пятидесяти лет, желающих создать или расширить собственный бизнес, а также роль специализированных сообществ и групп поддержки.