AMOST: macOS için Tasarlanmış Yeni Bilgi Hırsızı Kampanyasının İncelenmesi
Kaspersky Tehdit Araştırma ekibi, Mac kullanıcılarını hedefleyen yeni bir zararlı yazılım kampanyasını ortaya çıkarıyor. Saldırganlar, kullanıcıları, AMOS olarak bilinen Atomic macOS Stealer ile kalıcı bir arka kapıyı kurmaya yönlendirmek için ücretli Google arama reklamlarını ve ChatGPT’nin resmi sitesindeki sohbetleri kullanıyor. Söz konusu işlem, sponsorlu arama sonuçları üzerinden chatgpt Atlas for macOS adıyla sunulan kurulum rehberinin paylaşıma açık bir ChatGPT sohbetinden ibaret olduğu bir sahte içerikten ibaret. Yalnızca adım adım kurulum talimatlarını içeren bu sayfa, kullanıcıları Terminal’e yapıştırmaları için tek satırlık bir komut kopyalamaya davet ediyor ve ardından gerekli izinleri vermelerini istiyor. Analizlere göre komut, atlas-extension[.]com adlı bir alan adından indirilen bir betiği çalıştırıyor ve doğrulama amacıyla kullanıcıdan parola isteyen bir süreç başlatıyor. Parola girildiğinde betik, AMOS’yi indirip yükleyerek sisteme entegre ediyor ve çalıştırıyor. Bu davranış, kullanıcıları uzak sunuculardan komut indirmeye ikna eden ClickFix tekniğinin bir varyantını yansıtıyor.
AMOS kurulumunu takiben, yazılım değişik amaçlarla çalışmaya başlıyor: tarama işleviyle parolalar, çerezler ve kripto para cüzdanlarına ait bilgileri toplamaya çalışıyor; Electrum, Coinomi ve Exodus gibi uygulamalardan veri elde ediyor; ayrıca Telegram Desktop ve OpenVPN Connect gibi uygulamalardan da bilgi toplayarak merkezi altyapıya iletiyor. Masaüstü, Belgeler ve İndirilenler klasörlerindeki TXT, PDF ve DOCX dosyalarını ve Notes uygulamasındaki verileri de hedefe alıyor; toplanan veriler saldırganların kontrolündeki altyapıya aktarılıyor. Bu süreçte, sistem yeniden başlatıldığında devreye giren bir arka kapı kurulu olarak da çalışıyor ve AMOS ile benzer bir veri toplama mantığıyla hareket ediyor.
Bu kampanya, bilgi hırsızı yazılımların 2025 yılında görülen hızlı genişlemesini yansıtan bir trendin parçası olarak öne çıkıyor. Saldırganlar, oltalama ve sosyal mühendislik senaryolarını daha inandırıcı kılmak için yapay zekâ temalarını, sahte YZ araçlarını ve yapay zekâ tarafından üretilmiş içerikleri giderek daha çok kullanıyorlar. Atlas odaklı bu faaliyet, meşru bir YZ platformunun içerik paylaşım özelliğinin kötüye kullanılmasına kadar uzanan bir davranış olarak değerlendiriliyor.
Kaspersky Zararlı Yazılım Analisti Vladimir Gursky şöyle diyor: “Bu vaka, etkili bir teknik açık olmayıp sosyal mühendisliğin yapay zekâ bağlamında sunulmasıyla tetikleniyor. Sponsorlu bir bağlantı, güvenilir bir alan adındaki düzenli bir sayfaya yönlendiriyor ve kurulum rehberi tek bir Terminal komutundan ibaret. Birçok kullanıcı için bu güven ve basitlik birleşimi, alışık temkin mekanizmalarını devre dışı bırakmaya yeterli oluyor. Sonuç ise sistemin tamamen ele geçirilmesi ve saldırgan için uzun vadeli erişim anlamına geliyor.”
Uygulanan güvenlik önerileri şu şekilde özetleniyor:
- Bilgilendirilmemiş kurulum talimatlarına sahip sayfalarda veya sohbetlerde paylaşılan tek satırlık betiklerin çalıştırılması konusunda temkinli olun; özellikle Terminal veya PowerShell isteminin istenmesi durumlarında ek tedbirler alın.
- Talimatlar net değilse bu tür sayfaları kapatın veya silin; devam etmeden önce güvenilir bir kaynaktan doğrulayın.
- Şüpheli komutları çalıştırmadan önce ne yaptığını anlamak için ayrı bir güvenlik aracı veya yapay zekâ yardımıyla inceleyin.
- macOS ve Linux dahil tüm cihazlarda, saygın bir güvenlik yazılımı kullanarak bilgi hırsızlarını ve zararlı yükleri tespit edin ve engelleyin.
Kaynak: (BYZHA) Beyaz Haber Ajansı