ARK. 1 · 1 min czytaniaŚwiat ·

AMOS kradnie dane z Maców przez fałszywą instrukcję instalacji „macOS toolkit”

Unit 42 opisał infekcję AMOS z 5 sierpnia 2026. Strona getmacouscloud[.]com podawała instrukcję instalacji „macOS toolkit”, a instalowała program kradnący dane logowania i dane portfeli kryptowalut.

Karta wpisu: AMOS kradnie dane z Maców przez fałszywą instrukcję instalacji „macOS toolkit”

Unit 42 opisał infekcję Atomic macOS Stealer (AMOS), którą 5 sierpnia 2026 roku wywołał w środowisku laboratoryjnym. Źródłem była strona getmacouscloud[.]com z instrukcją instalacji rzekomego „macOS toolkit”. Zamiast narzędzia instalowało się złośliwe oprogramowanie. AMOS wykrada z komputerów Mac informacje o systemie, dane logowania i inne wrażliwe dane z aplikacji, w tym z przeglądarek i portfeli kryptowalut.

Program był reklamowany na Telegramie już w kwietniu 2024 roku i stanowi zauważalną część złośliwego oprogramowania kradnącego dane z macOS. Rozchodzi się przez kampanie ClickFix i złośliwe reklamy. Trafia też na strony oferujące złamane wersje popularnego, płatnego oprogramowania.

Według Unit 42 wskaźniki związane z AMOS stale się zmieniają, a opublikowany zestaw pokazuje stan z początku sierpnia 2026. Instrukcje „quick setup” z tej strony bywają nazywane ClickFix, choć zdaniem autorów nim nie są. ClickFix posługuje się fałszywą weryfikacją, na przykład CAPTCHA, i wkleja do schowka skrypt, który użytkownik ma uruchomić w oknie Uruchom w Windows albo w Terminalu na macOS.

TAB. 2

Źródła

1
Unit 42 — Atomic macOS (AMOS) Stealer Activityunit42.paloaltonetworks.com
TAB. 3

Powiązane

3
20.09.2026ŚwiatPakiet npm indexed-btree omija blokadę skryptów instalacyjnych
18.09.2026ŚwiatBrevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientów
18.09.2026ŚwiatWaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajach

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com