'Atomic' (aka 'Amos') adlı yeni bir macOS bilgi çalan kötü amaçlı yazılım, ayda 1.000 dolarlık bir abonelik için özel telgraf kanalları aracılığıyla siber suçlulara satılıyor.
Bu ağır fiyat için, alıcılar macOS sistemlerini hedeflemek ve anahtarlık şifrelerini, yerel dosya sisteminden gelen dosyaları, şifreleri, çerezleri ve tarayıcılarda depolanan kredi kartlarını çalmak için tasarlanmış 64 bit Go tabanlı bir kötü amaçlı yazılım içeren bir DMG dosyası alırlar.
Kötü amaçlı yazılım ayrıca, bilgi çalan kötü amaçlı yazılımlar için popüler bir hedef haline gelen 50'den fazla kripto para birimi uzantısından veri çalmaya çalışır.
Fiyat için, siber suçlular ayrıca kolay kurban yönetimi, bir metamask brute-forcer, bir kripto para denetleyicisi, bir DMG yükleyicisi ve telgrafta çalınan günlükleri alma yeteneği için kullanıma hazır bir web paneli alırlar.
Kötü amaçlı yazılımlar son zamanlarda bir Trellix araştırmacısı ve Cyble Labs'taki araştırmacılar tarafından tespit edildi, bu da 'Atomic' örneğini analiz etti ve yazarın 25 Nisan 2023'te yeni bir versiyon yayınladığını bildirdi, bu yüzden bu aktif olarak geliştirilmiş bir proje.
Yazma sırasında, kötü niyetli DMG dosyası, 59 AV motorundan sadece birinin kötü niyetli olarak işaretlediği Virustotal'da büyük ölçüde tespit edilmiyor.
Dağıtımına gelince, alıcılar kimlik avı e -postaları, malverizizasyon, sosyal medya yayınları, anlık mesajlar, siyah SEO, bağcıklı torrentler ve daha fazlasını içerebilecek kendi kanallarını kurmaktan sorumludur.
Atomik Stealer, operatörlerine hedef sisteme daha derin nüfuz etmek için gelişmiş fırsatlar sunan kapsamlı bir veri-hırsızlığı özelliğine sahiptir.
Kötü amaçlı DMG dosyasını yürüttükten sonra, kötü amaçlı yazılım, sistem şifresini elde etmek için sahte bir şifre istemini görüntüler ve saldırganın kurbanın makinesinde yüksek ayrıcalıklar kazanmasına izin verir.
Bu, hassas bilgilere erişmek için bir gerekliliktir, ancak gelecekteki bir güncelleme, sistem ayarlarını değiştirmek veya ek yükleri kurmak için de kullanabilir.
Bu ilk uzlaştıktan sonra, kötü amaçlı yazılım, WiFi şifrelerini, web sitesi girişlerini, kredi kartı verilerini ve diğer şifreli bilgileri tutan yerleşik şifre yöneticisi MacOS'un yerleşik şifre yöneticisini çıkarmaya çalışır.
Yukarıdakileri yaptıktan sonra, atomik, aşağıdakiler de dahil olmak üzere ihlal edilen macOS makinesinde çalışan yazılımlardan bilgi çıkarmaya devam eder:
Atomic ayrıca operatörlere doğrudan kurbanın 'masaüstü' ve 'belgeler' dizinlerinden dosyaları çalma yeteneği de verir.
Bununla birlikte, kötü amaçlı yazılım, bu dosyalara erişmek için izin istemelidir, bu da mağdurların kötü niyetli etkinliği gerçekleştirme fırsatı yaratır.
Verileri çalırken, kötü amaçlı yazılım hepsini bir zip dosyasına paketleyecek ve ardından Cyble'ın "Amos-Malware [.] Ru/Sendlog" da bulunduğunu söylediği tehdit oyuncusu komut ve kontrol sunucusuna gönderecektir.
Özellikle ilgi çekici olan Trellix güvenlik araştırmacısı, Atmos komutu ve kontrol sunucusu ve yapı adıyla ilişkili IP adresinin de iki işlemi birbirine bağlayan rakun stealer tarafından kullanıldığını belirtti.
Oradan seçilen bilgiler ve ZIP arşivi de operatörün özel telgraf kanalına gönderilir.
MacOS, Windows gibi kötü niyetli info-stealer etkinliğinin merkez üssünde olmasa da, tüm beceri seviyelerindeki tehdit aktörleri tarafından giderek daha fazla hedefleniyor.
Kuzey Koreli bir APT grubu kısa süre önce 3CX tedarik zinciri saldırısında yeni bir MacOS Info-Stealer'ı kullandı ve Mac'lerin artık devlet destekli hack grupları için bir hedef olduğunu gösterdi.
Blackguard Stealer şimdi 57 kripto cüzdanı, uzantıları hedefliyor
Avrupa ve ABD'de Evilextractor kötü amaçlı yazılım etkinlikleri artışları
Typhon Info-Destekar Kötü Yazılım Devs Yükseltme Kaçınma Yetenekleri
Yeni Macstealer MacOS Kötü Yazılımlar ICLOUD KEYCHIN'den şifreleri çalıyor
Adobe Acrobat Sign, Redline Info-Renting kötü amaçlı yazılımları itmek için istismar edildi
Kaynak: Bleeping Computer