Atomic Stealer Mac-Malware, die durch Malvertising verbreitet wird
Kürzlich wurde eine Malvertising-Kampagne entdeckt, die eine aktualisierte Version der macOS-Diebstahl-Malware Atomic Stealer oder AMOS verbreitet, was auf eine aktive Wartung durch den Ersteller hinweist.
Atomic Stealer, eine leicht erhältliche Golang-Malware für 1.000 US-Dollar pro Monat, tauchte erstmals im April 2023 auf. Kurz darauf tauchten neue Varianten mit erweiterten Datenerfassungsfunktionen auf, die sich an Gamer und Kryptowährungsbegeisterte richteten.
Die in dieser Kampagne beobachtete primäre Verbreitungsmethode ist Malvertising über Google Ads. Benutzer, die in Suchmaschinen nach beliebter Software suchen, ob legitim oder geknackt, werden mit gefälschten Anzeigen konfrontiert, die sie auf Websites weiterleiten, auf denen betrügerische Installationsprogramme gehostet werden.
In der neuesten Kampagne weist eine betrügerische TradingView-Website auffällig drei Download-Buttons für die Betriebssysteme Windows, macOS und Linux auf.
Atomic Stealer-Nutzlast wird über eine auf Discord gehostete Datei verteilt
Jérôme Segura, Director of Threat Intelligence bei Malwarebytes, erklärte, dass sowohl die Windows- als auch die Linux-Schaltfläche zu einem auf Discord gehosteten MSIX-Installationsprogramm führen, das die NetSupport RAT entfernt.
Die macOS-Nutzlast mit der Bezeichnung „TradingView.dmg“ ist eine neue Version von Atomic Stealer, die Ende Juni veröffentlicht wurde. Es ist in einer individuell signierten Anwendung gebündelt, die Benutzer bei der Ausführung zur Anforderung eines gefälschten Passworts auffordert und so das Sammeln von Dateien und Daten ermöglicht, die im iCloud-Schlüsselbund und in Webbrowsern gespeichert sind.
Das ultimative Ziel des Angreifers besteht darin, den macOS Gatekeeper-Schutz zu umgehen und die gestohlenen Daten an einen Server unter seiner Kontrolle zu übertragen.
Diese Entwicklung fällt mit der Tatsache zusammen, dass macOS zu einem immer attraktiveren Ziel für Malware-Angriffe wird. In den letzten Monaten tauchten in kriminellen Foren macOS-spezifische Tools zum Informationsdiebstahl auf, die sich die weit verbreitete Nutzung von Apple-Systemen in Unternehmen zunutze machten.