Вредоносное ПО AMOS стало основной угрозой для пользователей macOS
Вирус-шпион AMOS (Atomic macOS Stealer) демонстрирует стремительный рост, становясь одной из самых опасных угроз для операционной системы Apple. Исследователи отмечают, что успех этого вредоносного ПО связан не со сложными техническими уязвимостями, а с эффективным использованием методов социальной инженерии.
Механизм атаки: ставка на человеческий фактор
Для компрометации устройств Apple вирусу AMOS не требуются уязвимости «нулевого дня» (критические ошибки, о которых еще не знает разработчик). Злоумышленники обманом заставляют пользователей самостоятельно вводить вредоносные команды в стандартном приложении «Терминал». По данным подразделения Sophos MDR, для этого часто используется схема ClickFix — поддельные уведомления на сайтах, которые убеждают жертву вручную выполнить строку кода для якобы исправления технических проблем.
Этот подход становится все более распространенным: в начале 2026 года эксперты зафиксировали серию аналогичных кампаний. В 2025 году на долю AMOS пришлось почти 40% всех обновлений защиты macOS, выпущенных компанией Sophos. За последние три месяца около половины всех отчетов о краже данных на компьютерах Apple были связаны именно с этим семейством вирусов или его модификациями, такими как SHAMOS.
Пути заражения и цели вируса
В конце 2025 года специалисты компании Huntress зафиксировали распространение инфекции через манипуляции с поисковой выдачей. Вредоносные ссылки маскировались под обсуждения нейросетей ChatGPT и Grok. После активации скрипт выполняет следующие действия:
- запрашивает системный пароль macOS под видом проверки прав доступа;
- проверяет пароль локально и сохраняет его в скрытый файл .pass в домашнем каталоге пользователя;
- загружает дополнительный модуль, который снимает атрибуты безопасности для обхода системных предупреждений;
- проверяет, не запущен ли вирус в виртуальной машине или изолированной среде для защиты от анализа исследователями.
Основная цель AMOS — сбор конфиденциальной информации. Вирус извлекает базу данных «Связки ключей» (Keychain), учетные данные из браузеров Firefox и Chrome, а также токены активных сессий. Отдельные версии программы заменяют приложения Ledger Wallet и Trezor Suite поддельными копиями для кражи данных от криптовалютных кошельков. Все собранные файлы сжимаются в архив и отправляются на серверы злоумышленников. Для обеспечения постоянного доступа вирус регистрирует себя в списке автозагрузки системы.
Перспективы борьбы с угрозой
В экспертном сообществе отмечают, что вредоносы-стилеры не являются новшеством и десятилетиями атакуют системы на базе Windows. Высокая зависимость AMOS от действий пользователя — необходимости вручную копировать и запускать команды в консоли — является серьезным барьером для технически грамотных владельцев Mac.
В обзоре подчеркивается, что дальнейшее развитие инструментов безопасности Apple, таких как Gatekeeper и XProtect, может сделать текущие версии вируса неэффективными в ближайшем будущем. Однако главной проблемой остается человеческий фактор и готовность пользователей игнорировать базовые предупреждения безопасности ради исправления мнимых ошибок.
Твитнуть
Просмотров: 15; 
