Atomic Stealer Mac-malware verspreid via malvertising

mac computer

Er is onlangs een malvertisingcampagne gedetecteerd, waarbij een bijgewerkte versie van macOS-diefstalmalware wordt verspreid, bekend als Atomic Stealer of AMOS, wat wijst op actief onderhoud door de maker ervan.

Atomic Stealer, een gemakkelijk verkrijgbare Golang-malware voor $ 1.000 per maand, dook aanvankelijk op in april 2023. Kort daarna ontstonden er nieuwe varianten met uitgebreide mogelijkheden voor gegevensverzameling, gericht op gamers en liefhebbers van cryptocurrency.

De primaire distributiemethode die in deze campagne wordt waargenomen, is malvertising via Google Ads. Gebruikers die op zoekmachines zoeken naar populaire software, legitiem of gekraakt, worden blootgesteld aan valse advertenties die hen doorverwijzen naar websites die frauduleuze installatieprogramma's hosten.

In de nieuwste campagne bevat een misleidende TradingView-website prominent drie downloadknoppen voor Windows-, macOS- en Linux-besturingssystemen.

Atomic Stealer Payload gedistribueerd via bestand gehost op Discord

Jérôme Segura, directeur bedreigingsinformatie bij Malwarebytes, legde uit dat zowel de Windows- als de Linux-knop leiden naar een MSIX-installatieprogramma dat wordt gehost op Discord, waardoor de NetSupport RAT wordt verwijderd.

De macOS-payload, genaamd "TradingView.dmg", is een nieuwe versie van Atomic Stealer die eind juni werd uitgebracht. Het is gebundeld in een speciaal ondertekende applicatie die gebruikers bij uitvoering vraagt om een vals wachtwoord, waardoor bestanden en gegevens kunnen worden verzameld die zijn opgeslagen in iCloud-sleutelhanger en webbrowsers.

Het uiteindelijke doel van de aanvaller is om de macOS Gatekeeper-beveiligingen te omzeilen en de gestolen gegevens over te dragen naar een server onder hun controle.

Deze ontwikkeling valt samen met het feit dat macOS een steeds aantrekkelijker doelwit wordt voor malware-aanvallen. De afgelopen maanden is er sprake geweest van de opkomst van macOS-specifieke tools voor informatiediefstal die te koop zijn op criminele fora, waarbij wordt geprofiteerd van het wijdverbreide gebruik van Apple-systemen in organisaties.

September 8, 2023
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.