macOS新危机:AMOS窃密木马借“终端粘贴”一键攻破系统

AMOS(Atomic MacOS)Stealer是近期针对macOS用户的窃密木马,通过恶意网站诱导用户粘贴命令到终端完成安装。本文基于SANS ISC分析报告,详细拆解AMOS的攻击链、持久化机制、C2通信、IOC指标和有效防御方案,帮助安全团队识别并拦截该macOS恶意软件。

🕵️ High 间谍软件

攻击者通过恶意网站诱导macOS用户将Base64编码文本粘贴到终端,实际执行脚本下载并安装AMOS(Atomic MacOS)窃密木马。该木马为支持x86_64和arm64的Mach-O通用二进制,具备持久化机制,可窃取系统信息、浏览器凭据、密码和加密货币钱包等敏感数据,并通过HTTP与C2服务器通信。

来源:SANS ISC | 2026-08-02 | 原文链接

🔍 关键发现

  • 攻击链入口为恶意网站getmacouscloud[.]com,以“macOS toolkit”为诱饵,诱骗用户将恶意文本粘贴到Terminal执行,该文本实际为下载并安装AMOS木马的shell命令。
  • AMOS Stealer为Mach-O通用二进制(同时支持Intel和Apple Silicon),会持久化到用户Library/Application Support下的隐藏目录(如.com.apple.accountsd和.com.apple.metadata.mds),规避检测。
  • 受害主机/tmp目录中发现被窃取的数据,表明木马在用户输入密码前即可完成信息收集,窃取范围包括系统信息、浏览器数据、密码和加密货币钱包等,并通过HTTP POST/GET上报至C2服务器。

⚔️ 攻击链分析

1. 受害者访问恶意网站getmacouscloud[.]com,看到伪造的“macOS toolkit”安装说明; 2. 受害者按提示将Base64文本粘贴到macOS终端并执行; 3. 脚本解码并运行zsh脚本,从render65[.]com下载Mach-O格式的AMOS Stealer可执行文件; 4. AMOS Stealer植入持久化,收集各类敏感信息,并通过HTTP协议发送至C2服务器188.166.78[.]138。

🚩 失陷指标 (IOC)

  • hxxps://getmacouscloud.com/?FSSbmNnvdviEDE5S?io=16vwsb0rgIiPNIgM
  • hxxps://render65.com/curl/f5509695dd98a9732378e5256d6235415d64d92194459bb08525c7ce5991a0c9
  • 188.166.78.138
  • b9ec3261d633c289e51c5fa8842af4350efe68446df39cb995de82e0941d0f3c
  • 13b868b3ea8b492e7fbab1ca04535c53d0930650185b5a082cd59c1974689cd5
  • 9f25ec533cb23d020e568fb771500d7776b1300f07119ad9d0876f4329ce22ab
  • 0a03cf18de28017c0ea591dffc380a6b41fedd2acc3a39e901e58d9188c01836
  • 01a0d5332b09bb299f7784bf0d0c43c4199269ed6a0712377279eeb999847d20

🛡️ 缓解建议

  • ✅ 切勿将网页中不明来源的文本直接复制粘贴到终端执行,尤其是涉及sudo、curl、base64 -d等组合命令;
  • ✅ 部署终端行为监控和EDR,重点关注/Users/*/Library/Application Support/下隐藏目录中出现的未知Mach-O可执行文件的运行与持久化行为;
  • ✅ 在网络边界针对上述恶意域名、IP和C2特征(如/api/metrics/run、/api/feed/register等路径)进行封锁和告警,并定期审计macOS系统是否存在异常LaunchAgent或LaunchDaemon。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ AMOS Stealer是如何绕过macOS安全机制执行代码的?

攻击者利用用户交互,让受害者在终端手动粘贴并运行Base64解码后的shell命令,绕过Gatekeeper对下载文件的签名检查;最终二进制为Mach-O格式,且可同时运行于Intel和Apple Silicon。

❓ AMOS Stealer主要窃取哪些数据,数据如何外传?

窃取系统信息、浏览器存储的密码和Cookie、缓存的登录凭据、加密货币钱包文件等;在/tmp目录暂存后,通过HTTP POST请求发送到C2服务器188.166.78.138。

❓ 如何判断macOS主机是否已被AMOS感染?

检查~/Library/Application Support/.com.apple.accountsd/AccountsHelper或~/.com.apple.metadata.mds/mdworker_shared等隐藏路径是否存在,并监控进程对/api/metrics/run、/api/feed/register等URL的HTTP请求。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)