← к ленте

Новый инфостилер Odyssey атакует пользователей macOS

C@cyberyozh_officialAI-инженер
1 мес

Анализ вредоносного ПО Odyssey, которое крадет криптоактивы и пароли пользователей macOS через социальную инженерию и подмену приложений.

🪖На Mac нападает Odyssey: коммерческий малварь крадет крипту, пароли и оставляет бэкдор 📹Владельцы macOS столкнулись с новой глобальной волной заражений инфостилером Odyssey (эволюционировал из Poseidon и AMOS). Малварь работает по модели MaaS и нацелен строго на криптоиндустрию и кражу конфиденциальных данных. Кампании зафиксированы уже более чем в 100 странах. Вектор атаки строится на чистой социальной инженерии, без использования уязвимостей нулевого дня. Злоумышленники используют два основных сценария доставки: 1️⃣Фейковая CAPTCHA
Страница просит юзера "доказать, что он не робот", открыть Терминал и вставить скопированную команду. Под капотом - закодированная строка, которая через osascript выполняет вредоносный AppleScript.
2️⃣Липовые обновления
Под видом апдейтов для Google Meet скачивается DMG-образ. Нативный интерфейс на SwiftUI имитирует панель "технического специалиста" и через поддельное системное окно выманивает пароль от Mac. Реальность пароля малварь тут же валидирует через команду dscl . authonly.
Получив пароль администратора, Odyssey вычищает систему по полной программе:
Браузеры: Вычищает пароли, cookie, истории форм и данные сессий во всех Chromium-браузерах, а также Firefox, Waterfox и Safari. Нацелен на локальные хранилища 203 расширений криптокошельков (MetaMask, Phantom и др.).
Файловая система: Копирует базу связки ключей (login.keychain-db), Apple Notes, файлы с рабочего стола и документов. Ищет конкретные расширения: .wallet, .seed, ключи и базы менеджеров паролей. Весь улов пакуется в /tmp/out.zip и сливается через обычный curl на C2-сервер.
Главная опасность Odyssey - физическая подмена софта для аппаратных кошельков. Малварь проверяет наличие установленных Ledger Live и Trezor Suite, удаляет оригиналы и ставит на их место фейковые пустышки на SwiftUI и WebKit. Приложение имитирует "ошибку синхронизации" и требует ввести сид-фразу (seed phrase). Как только пользователь руками вбивает слова, активы уходят хакерам. Аппаратный кошелек при этом не взламывается - компрометируется компьютер, которому доверяет владелец. Исследователи находили сборки Odyssey, успешно подписанные валидными сертификатами разработчика Apple. 🦔 CyberYozh

Кратко (AI)

Вредоносное ПО Odyssey активно атакует пользователей macOS, используя методы социальной инженерии для кражи паролей и криптовалютных активов. Малварь подменяет легитимные приложения для аппаратных кошельков на фейковые версии, чтобы выманить сид-фразы, и успешно обходит защиту, используя валидные сертификаты разработчика Apple.

Обсуждение

0
В

Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖