Report: AMOS si installa tramite Terminale

Il punto debole non è il browser, ma l’utente che diventa parte del meccanismo di installazione. Una pagina web induce a incollare un comando in Terminale, e così è la shell del Mac a scaricare ed eseguire lo stealer: il blocco dei download da solo può non vedere nulla. Nel laboratorio, la stessa sequenza ripetuta due volte ha prodotto traffico iniziale duplicato e almeno due copie persistenti in directory diverse dell’area utente, oltre a residui in /tmp. Le evidenze di SANS ISC mostrano che l’infezione passa da una finta procedura per un presunto “macOS toolkit” a AMOS, con persistenza sotto user Library/Application Support e /tmp. Per chi difende endpoint macOS, il rischio è una bonifica incompleta se ci si ferma a un singolo artefatto o al solo hash del file noto. Un’esecuzione ripetuta può lasciare più copie persistenti e allargare la superficie di risposta forense e di rimozione.

Part of the PlainSec briefing for 2026-08-02

Every edition of this story: Report: AMOS si installa tramite Terminale

Sources