CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#technique

KrbRelayEx-RPC is a tool similar to my KrbRelayEx designed for performing Man-in-the-Middle (MitM) attacks by relaying Kerberos AP-REQ tickets.

https://github.com/decoder-it/KrbRelayEx-RPC
#ParsedReport #CompletenessMedium
20-03-2025

SideWinder Threat Group: Maritime and Nuclear Sectors at Risk with Updated Toolset

https://www.picussecurity.com/resource/blog/sidewinder-threat-group

Report completeness: Medium

Actors/Campaigns:
Sidewinder (motivation: cyber_espionage, information_theft)

Threats:
Spear-phishing_technique
Dll_sideloading_technique
Dllsearchorder_hijacking_technique
Stealerbot
Uac_bypass_technique

Industry:
Government, Energy, Military, Transport, Maritime, Nuclear_power, Logistic

Geo:
India, Asia, Africa, Middle east

CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)


TTPs:
Tactics: 1
Technics: 17

IOCs:
File: 8
Domain: 2

Soft:
Microsoft Office

Win API:
GlobalMemoryStatusEx

Languages:
powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 SideWinder Threat Group: Maritime and Nuclear Sectors at Risk with Updated Toolset https://www.picussecurity.com/resource/blog/sidewinder-threat-group Report completeness: Medium Actors/Campaigns: Sidewinder…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SideWinder, группа APT из Индии, нацелена на морской сектор и логистику, используя фишинговые электронные письма с вредоносными документами Office, которые используют CVE-2017-11882 для удаленного выполнения кода. Их бэкдор StealerBot использует стороннюю загрузку библиотек DLL и передовые методы обхода, чтобы осуществлять шпионаж и вывоз данных, оставаясь скрытым. Группа умело адаптирует свое вредоносное ПО, чтобы избежать обнаружения, и в основном обменивается данными по зашифрованным каналам, создавая значительную угрозу для критически важной инфраструктуры.
-----

SideWinder - это группа APT, которая, как полагают, базируется в Индии и действует по меньшей мере с 2012 года. Группа нацелена на правительственный, военный, морской и логистический секторы и проявляет интерес к атомным электростанциям в Южной и Юго-Восточной Азии, на Ближнем Востоке и в Африке. Первоначальный доступ в основном получают с помощью фишинговых электронных писем с вредоносными вложениями. Последние методы включают использование удаленного внедрения шаблонов (T1221) с помощью созданных документов Microsoft Office. В этих документах используется уязвимость в редакторе формул (CVE-2017-11882) для удаленного выполнения кода. При выполнении эксплойта шеллкод запускает mshta.exe для загрузки и выполнения файла вредоносного HTML-приложения (HTA), содержащего запутанные скрипты, которые запускают инструмент бэкдора StealerBot, используя методы сторонней загрузки DLL. Бэкдор работает в памяти, чтобы сохранять скрытность и осуществлять шпионаж, не оставляя следов на диске. SideWinder использует передовые методы обхода, динамически изменяя действия на основе проанализированных средств защиты конечных точек, а также применяя тактику повышения привилегий, такую как обход контроля учетных записей пользователей (UAC). Группа использует модуль захвата токенов для манипулирования токенами доступа (T1134) с целью кражи токенов доступа. Кража учетных данных является ключевым направлением деятельности, поскольку она позволяет вести кейлоггинг и собирать учетные данные веб-браузера, что позволяет повышать привилегии и перемещаться в сторону с помощью украденных учетных данных RDP. Связь с командно-диспетчерской инфраструктурой осуществляется по зашифрованным каналам, смешиваясь с законным трафиком, чтобы избежать обнаружения. Утечка данных осуществляется по зашифрованным каналам, маскируя конфиденциальную загрузку данных под обычный трафик. Скрытность группы позволила успешно осуществлять вторжения в морской и ядерный секторы. Эффективная защита от SideWinder требует надежной многоуровневой стратегии безопасности, включающей постоянный мониторинг конечных точек и тестирование проактивного реагирования.
#ParsedReport #CompletenessLow
20-03-2025

WhatsApp Hack Targets Journalists Zero-Click Spyware Plot Exposed

https://www.secureblink.com/cyber-security-news/whats-app-hack-targets-journalists-zero-click-spyware-plot-exposed

Report completeness: Low

Threats:
Paragon
Graphite
Bigpretzel
Chrysaor

Victims:
Journalists, Activists, Civil society members

Industry:
Government, Education

Geo:
Israeli, Israel, Australia, Canada, Cyprus, Denmark, Singapore, Italy

ChatGPT TTPs:
do not use without manual check
T1203

Soft:
WhatsApp, Android
CTT Report Hub
#ParsedReport #CompletenessLow 20-03-2025 WhatsApp Hack Targets Journalists Zero-Click Spyware Plot Exposed https://www.secureblink.com/cyber-security-news/whats-app-hack-targets-journalists-zero-click-spyware-plot-exposed Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Шпионская программа Graphite использовала уязвимость в WhatsApp, позволяющую получать несанкционированный доступ к данным целевых пользователей с помощью вредоносных PDF-файлов. Атака была проведена в обход системы безопасности Android, что позволило осуществлять широкий контроль над устройствами. WhatsApp исправил ошибку без использования CVE-ID, что вызвало опасения по поводу прозрачности, в то время как обнаружение заражений Graphite основано на временных журналах Android.
-----

Израильская компания Paragon Solutions, занимающаяся кибербезопасностью, внедрила шпионское ПО Graphite, которое использовало уязвимость "нулевого клика" в WhatsApp, позволяя получать несанкционированный доступ к переписке и данным целевых пользователей, таких как журналисты и активисты. В этой сложной атаке использовались вредоносные PDF-файлы, распространяемые в группах WhatsApp. Уязвимость, обработанная фоновыми службами WhatsApp, сработала без участия пользователя, что привело к установке шпионского ПО Graphite. Шпионскому ПО удалось обойти механизмы безопасности Android, что дало злоумышленникам полный контроль над уязвимыми устройствами, включая доступ к сообщениям, микрофонам и камерам.

В ответ на обнаруженную уязвимость WhatsApp в конце 2023 года внедрил серверный патч, избавляющий пользователей от необходимости предпринимать какие-либо действия для защиты своих приложений. Несмотря на важность этого недостатка, WhatsApp решил не присваивать публичный CVE-ID, решение, которое вызвало критику за потенциальное ограничение прозрачности и независимого анализа.

Обнаружение заражений Graphite включает в себя идентификацию криминалистического артефакта, известного как BIGPRETZEL, в журналах Android; однако эфемерный характер этих журналов может препятствовать последовательному обнаружению и анализу. Исследования показали, что инфраструктура, поддерживающая Graphite, обширна: более 150 уникальных цифровых сертификатов и серверов связаны с такими странами, как Австралия, Канада и Израиль. Примечательно, что расследование выявило связи Paragon с такими американскими агентствами, как DEA и ICE, что вызвало вопросы относительно этических последствий их деятельности.

Основанная в 2019 году фигурами с военным прошлым, включая бывшего премьер-министра Израиля Эхуда Барака, компания Paragon Solutions утверждает, что продает свои инструменты исключительно демократическим правительствам для законных правоохранительных целей. Тем не менее, возникают опасения по поводу потенциального неправомерного использования этих инструментов против инакомыслящих. Этот инцидент усиливает риски, связанные с коммерческим шпионским ПО, которое часто работает в легальной серой зоне и может нарушать права человека.

Растущая распространенность эксплойтов с нулевым щелчком мыши, иллюстрируемая этим случаем, подчеркивает растущую обеспокоенность в связи с кибербезопасностью, что требует от платформ принятия упреждающих мер по устранению таких угроз. Поскольку рынок шпионских программ продолжает расширяться, необходимость в строгой нормативно-правовой базе для предотвращения злоупотреблений технологиями наблюдения имеет решающее значение для защиты гражданских свобод и обеспечения подотчетности государственных и коммерческих структур в сфере наблюдения. Без такого надзора вероятность будущих нарушений конфиденциальности, нацеленных на уязвимые группы, остается высокой.
#ParsedReport #CompletenessMedium
20-03-2025

Unboxing Anubis: Exploring the Stealthy Tactics of FIN7's Latest Backdoor

https://www.gdatasoftware.com/blog/2025/03/38161-analysis-fin7-anubis-backdoor

Report completeness: Medium

Actors/Campaigns:
Carbanak (motivation: financially_motivated)

Threats:
Anubis
Anubisbackdoor
Lumma_stealer
Fk_undead

Industry:
Entertainment

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566.001, T1059.003, T1027.006, T1071.001, T1105, T1547.001, T1070.004

IOCs:
Registry: 1
Hash: 4
IP: 2

Soft:
Windows Registry

Algorithms:
sha256, cbc, aes, base64, zip, aes-cbc

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 Unboxing Anubis: Exploring the Stealthy Tactics of FIN7's Latest Backdoor https://www.gdatasoftware.com/blog/2025/03/38161-analysis-fin7-anubis-backdoor Report completeness: Medium Actors/Campaigns: Carbanak…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
FIN7 внедрила бэкдор на базе Python "AnubisBackdoor", нацеленный на финансовый сектор и гостиничный бизнес с помощью фишинговых кампаний. В нем используется шифрование AES, динамическое выполнение и связь C2 через HTTP, что облегчает проверку среды, выполнение команд и загрузку файлов, обеспечивая при этом сохранность конфигураций за счет безопасного хранения в реестре Windows.
-----

Группа FIN7 представила новый бэкдор на базе Python под названием "AnubisBackdoor", расширяющий их и без того сложный набор инструментов, предназначенный в первую очередь для финансового сектора и гостиничного бизнеса. Действующая с 2015 года программа FIN7 печально известна тем, что наносит значительный глобальный финансовый ущерб с помощью пользовательских вредоносных программ и тактик социальной инженерии. AnubisBackdoor распространяется с помощью фишинговых кампаний, используя ZIP-архив, содержащий различные файлы на Python, в котором в качестве исходного источника заражения указан скрипт с именем "conf.py".

Анализ этого скрипта выявил многоэтапную структуру атаки, в которой используется класс дешифрования для облегчения развертывания бэкдора. Вредоносная полезная нагрузка шифруется с использованием AES в режиме CBC, при этом строки запутываются и разделяются с помощью уникального разделителя для извлечения ключа шифрования. Расшифрованный код выполняется во временном файле, создаваемом динамически, который удаляется после выполнения, тем самым снижая риск обнаружения. Этот метод не только сводит к минимуму влияние вредоносного ПО, но и усложняет судебно-медицинскую экспертизу, демонстрируя умение FIN7 маскировать вредоносную активность в рамках законных операций.

Бэкдор Anubis взаимодействует с серверами управления (C2) по протоколу HTTP, используя несколько передовых методов обеспечения сохранности и операционной безопасности. В реестре Windows поддерживается настраиваемый список серверов, что обеспечивает устойчивость к сбоям в работе. Кроме того, бэкдор использует кодировку Base64 с уникальной схемой подстановки для маскировки сетевого трафика. Эффективный механизм отработки отказа позволяет ему легко переключаться между несколькими серверами C2.

Основные возможности бэкдора Anubis включают проверку среды, динамическое обновление конфигурации и возможность выполнять команды напрямую через эффективный командный протокол. В частности, он оснащен механизмом загрузки файлов, который позволяет злоумышленникам внедрять дополнительные инструменты или вредоносное ПО в скомпрометированные системы. Этот процесс включает в себя тщательный анализ команд для надежной обработки загрузки файлов и отправки обновлений статуса обратно на сервер C2.

Устойчивость вредоносной программы достигается за счет безопасного хранения ее конфигураций C2 в реестре Windows, зашифрованных с помощью ключа, полученного из идентификатора агента и имени компьютера жертвы, что придает уникальность каждому заражению. Такая сложность затрудняет аналитикам расшифровку конфигурационных данных без специальных знаний об окружающей среде.

Таким образом, бэкдор Anubis демонстрирует эволюцию FIN7 в более продвинутый хакерский подход, использующий Python для создания инструмента скрытого удаленного доступа, который эффективно сочетается с законными операциями Windows. Его возможности включают в себя обширные системные манипуляции, эксфильтрацию файлов и оперативную гибкость, что еще раз подчеркивает изощренную натуру этого постоянного хакера.
#ParsedReport #CompletenessLow
20-03-2025

Bypassing Windows Defender Application Control with Loki C2

https://securityintelligence.com/x-force/bypassing-windows-defender-application-control-loki-c2/

Report completeness: Low

Threats:
Loki_stealer
Neutrino_pos
Lolbas_technique
Lolbin_technique
Quasar_rat
Supply_chain_technique

ChatGPT TTPs:
do not use without manual check
T1059.007, T1218, T1036

IOCs:
File: 6

Soft:
Windows Defender Application Control, Electron, Node.js, Microsoft Teams, Microsoft Teams Electron, Chromium, Microsoft Store, Office 365, Linux

Functions:
EXE, getProcessList, getProcessCpuUsage, within

Languages:
javascript, powershell

Links:
https://github.com/mttaggart/quasar
https://github.com/hasherezade/pe-bear
CTT Report Hub
#ParsedReport #CompletenessLow 20-03-2025 Bypassing Windows Defender Application Control with Loki C2 https://securityintelligence.com/x-force/bypassing-windows-defender-application-control-loki-c2/ Report completeness: Low Threats: Loki_stealer Neutrino_pos…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Исследователи разработали метод использования системы управления приложениями защитника Windows (WDAC) с помощью фреймворка Loki C2 на основе JavaScript, внедренного в надежные приложения Electron. Этот метод позволяет злоумышленникам обходить WDAC, выполняя вредоносные команды в доверенных средах, избегая обнаружения даже при строгих настройках безопасности.
-----

В ходе недавних разработок в области кибербезопасности исследователи разработали метод обхода контроля приложений защитника Windows (WDAC) с использованием платформы управления и контроля (C2) на основе JavaScript под названием Loki C2. Этот подход использует возможности электронных приложений, которые представляют собой настольные приложения, созданные с использованием веб-технологий, включая JavaScript, HTML и CSS. Выполняя JavaScript в доверенных процессах Electron, таких как приложение Microsoft Teams, злоумышленники могут установить канал C2, который обходит строгие политики WDAC, которые обычно блокируют неподписанные исполняемые файлы.

Стратегия предполагает внедрение агента C2 на основе JavaScript в среду Electron, что позволяет проводить разведку и последующее выполнение вторичной полезной нагрузки C2 без срабатывания защиты WDAC. Исследователи выявили уязвимые места в политике WDAC и использовали Node.js API для взаимодействия с операционной системой напрямую через приложение Electron. Этот метод устраняет необходимость в неподписанных библиотеках DLL или исполняемых файлах, что позволяет избежать обнаружения с помощью мер безопасности даже в средах со строгими политиками контроля приложений.

Платформа Loki C2 сама по себе интегрирует Node.js функциональные возможности, позволяющие ей выполнять различные операции, обычно связанные с собственными приложениями. Например, используя модуль child_process, Loki C2 может выполнять такие команды, как извлечение данных текущего процесса. Исследователям удалось обойти обнаружение своих операций, развернув эти действия через встроенные, подписанные узловые модули доверенных приложений, тем самым сохранив оперативную скрытность.

Исторически значимые проблемы при разработке включали ограничения, связанные с WDAC, и механизмы обнаружения в инструментах обнаружения конечных точек и реагирования на них (EDR). Исследователи отметили, что существующие методологии обнаружения часто фокусируются на показателях после использования, таких как выполнение дочерних процессов. В результате их технология "выдалбливания", которая заключается в замене JavaScript-файлов приложений Electron скомпрометированным кодом, остается в значительной степени незамеченной в сфере кибербезопасности.

Loki C2 также демонстрирует метод дальнейшего повышения привилегий и выполнения дополнительных полезных задач при сохранении операционной безопасности. Исследование показывает, что, хотя этот метод не был публично задокументирован до их открытия, он соответствует известным методам MITRE ATT&CK, обеспечивая основу для будущих методологий использования уязвимостей в области тестирования безопасности и операций red team. Это усовершенствование подчеркивает необходимость для специалистов по безопасности быть в курсе меняющихся тактик, применяемых хакерами, особенно теми, кто использует возможности электронных приложений.
#ParsedReport #CompletenessLow
20-03-2025

Dark Web Profile: FSociety (Flocker) Ransomware

https://socradar.io/dark-web-profile-fsociety-flocker-ransomware/

Report completeness: Low

Actors/Campaigns:
Funcksec (motivation: cyber_criminal)

Threats:
Fsociety
Flocker

Industry:
Financial, Media, Government, Education, Retail

ChatGPT TTPs:
do not use without manual check
T1486, T1071, T1056.001, T1219

Soft:
Telegram

Crypto:
bitcoin

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 20-03-2025 Dark Web Profile: FSociety (Flocker) Ransomware https://socradar.io/dark-web-profile-fsociety-flocker-ransomware/ Report completeness: Low Actors/Campaigns: Funcksec (motivation: cyber_criminal) Threats: Fsociety…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
FSociety, программа-вымогатель, действующая с 2024 года, использует тактику двойного вымогательства, нацеливаясь на конфиденциальные данные в таких секторах, как финансы и образование. Компания облегчает атаки через партнерскую сеть и планирует использовать искусственный интеллект для автоматизации, призывая организации принимать надежные меры кибербезопасности для борьбы с этой угрозой.
-----

Программа-вымогатель FSociety, также известная как Flocker ransomware, стала известной в 2024 году как программа-вымогатель как услуга (RaaS). Эта группа использует модель, которая позволяет киберпреступникам с минимальными техническими навыками осуществлять атаки с использованием программ-вымогателей, используя инструменты и инфраструктуру, предоставляемые FSociety. Программа-вымогатель известна тем, что использует тактику двойного вымогательства, при которой она не только шифрует файлы жертвы, но и угрожает утечкой конфиденциальных данных, если выкуп не будет выплачен. Общение и операции облегчаются с помощью таких платформ, как Telegram и сайт Onion.

Текущая версия FSociety существенно отличается от более ранней версии программы-вымогателя с тем же названием, появившейся в 2016 году, которая была в основном нацелена на отдельных пользователей и которую было легче анализировать благодаря ее структуре на Python. Первоначальный вариант распространялся в основном посредством загрузки вредоносных программ и наборов эксплойтов, в то время как версия 2024 года является более совершенной и организованной и систематически нацелена на более крупные организации. По состоянию на 2025 год, FS Society становится все больше жертв из различных секторов, уделяя особое внимание таким отраслям, как бизнес-услуги, розничная торговля, государственное управление, финансы, технологии и образование, особенно в Соединенных Штатах. Такая стратегическая направленность обусловлена высокой чувствительностью данных, обрабатываемых в этих секторах.

Операционная модель FSociety основана на партнерской сети, позволяющей партнерам проникать в целевые сети и внедрять программы-вымогатели, разделяя при этом прибыль. Сотрудничество с FunkSec еще более расширяется, что позволяет FSociety максимизировать свое влияние и эффективность. Партнерская программа требует, чтобы участники продемонстрировали свои навыки и доступ к сети перед началом участия, предоставляя им доступ к передовым инструментам, которые включают в себя такие возможности, как функции управления, криптокрад, клавиатурные шпионы, трояны удаленного доступа (RAT) и функции DDoS-атак. Сообщается, что группа планирует внедрить автоматизацию атак на основе искусственного интеллекта для дальнейшего повышения эффективности своей работы.

Поскольку угроза, исходящая от FSociety и ее филиалов, продолжает усиливаться, организациям рекомендуется принимать комплексные стратегии защиты. Рекомендуемые меры включают внедрение надежной защиты конечных точек для обнаружения и блокирования программ-вымогателей, поддержание строгого управления исправлениями для устранения уязвимостей, которые могут быть использованы, обеспечение изолированного резервного копирования данных для предотвращения шифрования и использование архитектуры нулевого доверия для минимизации доступа к критически важным ресурсам. Кроме того, использование многофакторной аутентификации может повысить безопасность входа в систему, а постоянный мониторинг сетевого трафика может помочь выявить подозрительные действия, указывающие на атаки программ-вымогателей. Не менее важно регулярно проводить обучение сотрудников по вопросам кибербезопасности. В целом, применение упреждающего подхода с использованием расширенных платформ анализа угроз может помочь организациям в прогнозировании и снижении рисков, связанных с FSociety и аналогичными программами-вымогателями, в условиях меняющегося хакерского ландшафта.
#ParsedReport #CompletenessMedium
20-03-2025

Reversing FUD AMOS Stealer

https://denwp.com/amos-stealer-fud/

Report completeness: Medium

Threats:
Amos_stealer
Terminator_tool

TTPs:
Tactics: 4
Technics: 0

IOCs:
File: 5
Url: 1
IP: 1

Soft:
macOS, QEMU, twitter, Gatekeeper, sysctl, Google Chrome, Vivaldi, Opera, Firefox, Telegram, have more...

Wallets:
electrum

Algorithms:
sha256, zip

Functions:
_start, system, ReadCStringFromMemory, quit

Languages:
c_language, python, applescript

Platforms:
arm, intel, apple

YARA: Found

Links:
https://github.com/tonmoy0010/DenwpResearch/blob/main/Amos%20Stealer/16-03-2025-IOCs?ref=denwp.com
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 Reversing FUD AMOS Stealer https://denwp.com/amos-stealer-fud/ Report completeness: Medium Threats: Amos_stealer Terminator_tool TTPs: Tactics: 4 Technics: 0 IOCs: File: 5 Url: 1 IP: 1 Soft: macOS, QEMU,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
AMOS Stealer - это вредоносная программа для macOS, предназначенная для утечки данных с помощью зашифрованной полезной нагрузки osascript, использующая механизмы защиты от виртуальных машин и обходящая Gatekeeper. Он нацелен на конфиденциальные данные браузера, включая информацию о криптовалютном кошельке, и отправляет собранные данные на свой командно-контрольный сервер hxxp://95.164.53.3/contact.
-----

AMOS Stealer - это вредоносная программа, ориентированная на macOS, которая отличается возможностью утечки данных, в основном с помощью зашифрованной полезной нагрузки osascript. Рассматриваемый образец вредоносного ПО был замечен в том, что 11 марта 2025 года поставщики средств безопасности полностью не обнаружили его, используя механизм защиты от виртуальных машин, который отключает его работу в таких виртуальных средах, как QEMU и VMware. Это было достигнуто благодаря специальной функциональности, встроенной в логику его выполнения, которая позволяла ему избегать обнаружения во время анализа.

После установки файла DMG с именем Installer_v2.7.8.dmg пользователям было предложено щелкнуть правой кнопкой мыши и запустить двоичный файл установщика, чтобы обойти Gatekeeper, встроенную в Apple функцию безопасности, предназначенную для блокировки непроверенных приложений. Двоичный файл представляет собой универсальный двоичный файл Mach-O, разработанный для работы как на архитектурах x86_64 (Intel), так и на arm64 (Apple Silicon), обеспечивая совместимость с широким спектром систем macOS. Для статического анализа были использованы такие инструменты, как Detect It Easy (DIE) и Binary Ninja, которые позволили выявить детали архитектуры и ключевые адреса, связанные с ее работой. Точка входа вредоносного ПО, обозначенная как 0x1008722a0, имеет решающее значение для выполнения его вредоносной нагрузки.

AMOS Stealer известен тем, что использует различные методы защиты от виртуальных машин для предотвращения выполнения в контролируемых средах. Это включает в себя запрос системной информации о сигнатурах виртуализации с помощью ptrace, проверки sysctl и проверки потоков для обнаружения отладки. Если виртуальная машина идентифицирована, вредоносная программа завершает работу с определенным кодом состояния; если нет, она переходит к выполнению своей полезной нагрузки osascript. Полезная нагрузка отвечает за инициирование процесса кражи данных, который начинается с выполнения команд, которые изменяют внешний вид терминала и определяют функции для обработки файлов.

Вредоносная программа нацелена на различные типы конфиденциальной информации из уязвимых систем. Она извлекает данные из браузеров на базе Chromium, включая Google Chrome и Brave, а также Firefox, собирает файлы cookie, данные для входа в систему и информацию о расширениях, в частности, из плагинов для криптовалютных кошельков. Он также получает доступ к файлам криптовалютного кошелька на рабочем столе, данным о сеансах Telegram и определенным типам файлов с ограниченным общим размером для извлечения. Примечательно, что AMOS Stealer пытается восстановить мастер-пароль Chrome с помощью запроса, который выглядит правдоподобно и маскируется под системный запрос.

Собранные данные сжимаются в ZIP-файл и отправляются на заранее определенный сервер управления с помощью запроса curl POST. В данном случае используется жестко заданный адрес C2: hxxp://95.164.53.3/contact. Эта вредоносная программа демонстрирует сложный подход к утечке данных, используя как эксплойты системного уровня, так и обман пользователей для компрометации систем macOS.