Malware · 57 giorni fa

Report: AMOS si installa tramite Terminale

Il punto debole non è il browser, ma l’utente che diventa parte del meccanismo di installazione. Una pagina web induce a incollare un comando in Terminale, e così è la shell del Mac a scaricare ed eseguire lo stealer: il blocco dei download da solo può non vedere nulla.

Nel laboratorio, la stessa sequenza ripetuta due volte ha prodotto traffico iniziale duplicato e almeno due copie persistenti in directory diverse dell’area utente, oltre a residui in /tmp. Le evidenze di SANS ISC mostrano che l’infezione passa da una finta procedura per un presunto “macOS toolkit” a AMOS, con persistenza sotto user Library/Application Support e /tmp.

Per chi difende endpoint macOS, il rischio è una bonifica incompleta se ci si ferma a un singolo artefatto o al solo hash del file noto. Un’esecuzione ripetuta può lasciare più copie persistenti e allargare la superficie di risposta forense e di rimozione.

Cronologia

Fonti

1 fonte che coprono questa storia

Part of the PlainSec briefing for 2026-08-02

Editions