Una nuova versione del malware colpisce i sistemi Apple nel 2025. Furto di credenziali, controllo remoto e backdoor persistenti.

Quando si pensa a Apple, la si associa sempre alla sua invulnerabilità e affidabilità garantita dal proprio ecosistema. Tuttavia, in più occasioni, si è dimostrato come questa convinzione sia errata, in quanto anche la casa di Cupertino non è esente da minacce difficili da debellare. Una di queste risponde al nome di Atomic macOS Stealer (AMOS), un malware specializzato nell’infiltrarsi nei sistemi Apple per rubare credenziali, dati sensibili e portafogli di criptovalute.

Si tratta di una minaccia costruita ad hoc per macOS, in grado di esfiltrare password dal Keychain, sottrarre file dalle cartelle Desktop e Documenti, e accedere alle informazioni salvate nei browser, inclusi cookie e credenziali autologin.

  1. L’evoluzione pericolosa di Atomic macOS Stealer
  2. Come agisce Atomic macOS Stealer
  3. Dal modulo stealer alla backdoor
  4. La campagna SHAMOS: pubblicità malevola e siti truffa
  5. Prevenzione e difesa dai malware per macOS
atomic macOs stealer image

In questo articolo analizzeremo nel dettaglio la minaccia rappresentata dal malware e dal gruppo alle sue spalle.

L’evoluzione pericolosa di Atomic macOS Stealer

Il gruppo criminale dietro AMOS era già noto per per aver preso di mira utenti macOS con malware orientati al furto di credenziali e seed phrase crypto. Stavolta ha compiuto il proverbiale salto di qualità, in quanto ha incluso una backdoor nel loro malware che consente il controllo remoto del dispositivo infetto. Gli attaccanti possono inviare comandi, installare ulteriori componenti, accedere al sistema anche dopo il riavvio e, se necessario, mantenere il controllo in modo continuativo.

In questo modo, AMOS non si limita più a raccogliere dati ed esportarli, ma può anche ricevere funzionalità su richiesta. Tra queste aggiunte spiccano il keylogger, il download di nuovi payload e strumenti per la persistente sorveglianza del sistema infetto. Ciò significa che ogni Mac compromesso può diventare un punto d’ingresso per attività criminali.

In una conversazione trapelata da uno dei canali interni del gruppo, è emerso anche un cambio di strategia: puntare meno sugli utenti che installano software pirata e concentrare le risorse verso i possessori di criptovalute. I ricercatori di TrendMicro hanno osservato che, a partire da luglio 2025, la campagna era già in atto, poiché è stata individuata una nuova struttura di comando e controllo.

Come agisce Atomic macOs Stealer

Atomic macOS Stealer impiega due principali vettori di attacco. Il primo si presenta come un finto installabile per software Mac, veicolato su siti clone e forum dedicati al cracking software. Il secondo viene diffuso attraverso attacchi di spear phishing, mirati a figure con esposizione al mondo crypto.

In alcuni casi documentati, il malware è stato inviato durante falsi colloqui di lavoro, con vittime selezionate tra artisti e freelance. La trappola si attivava durante la condivisione dello schermo o richieste apparentemente legittime, come inserire la password per abilitare l’audio o lo screen sharing.

L’installazione di AMOS avviene solitamente tramite un pacchetto .pkg, che simula l’aspetto di un’applicazione ufficiale. L’utente viene spinto ad avviarlo tramite tecniche di ingegneria sociale, che rendono il processo apparentemente legittimo. Il pacchetto contiene il payload principale e script aggiuntivi pensati per aggirare Gatekeeper e altre protezioni di macOS.

Dal modulo stealer alla backdoor

Come detto in precedenza, il primo modulo operativo agisce come stealer classico. Raccoglie password, documenti, seed phrase e dati sensibili, che vengono poi inviati al server di comando e controllo. Tuttavia, le nuove versioni, operative da luglio 2025, scaricano un modulo backdoor e uno script di mantenimento che ne garantisce l’esecuzione nel tempo.

Per garantirsi la persistenza nel sistema, Atomic macOS Stealer crea voci nei servizi di avvio di sistema. Questo permette al componente malevolo di essere riattivato a ogni accensione. Spesso, per superare le barriere di sicurezza, il malware induce l’utente a inserire manualmente la propria password, sfruttando finestre di sistema simulate. In questo modo può elevare i privilegi e infiltrarsi in profondità.

Una volta compromesso, il dispositivo riceve un identificativo univoco e rimane in ascolto, pronto a ricevere ulteriori istruzioni. In questo modo, il Mac bersaglio si trasforma in un bot al servizio dell’attaccante. Le campagne più recenti prevedono che il malware sia travestito da applicazioni per wallet, strumenti crypto o software utili per sviluppatori e utenti esperti.

La campagna SHAMOS: pubblciità malevola e siti truffa

Tra giugno e agosto 2025 è stata individuata una nuova variante del malware, battezzata SHAMOS, diffusa attraverso una campagna pubblicitaria particolarmente ingegnosa. Cookie Spider, il gruppo responsabile, ha infatti acquistato spazi sponsorizzati sui motori di ricerca, legati a ricerche tecniche comuni tra utenti macOS. Ricerche comuni come “problemi con le librerie Homebrew“, “come svuotare la cache DNS su Mac“, o “reset audio su macOS“, rimandavano tutte a siti clone costruiti per sembrare pagine ufficiali Apple.

L’obiettivo era era portare l’utente a copiare e incollare un comando nel Terminale, apparentemente innocuo. In realtà, questo scaricava uno script remoto da un server sotto controllo degli attaccanti, per poi eseguirlo automaticamente. In questo modo, SHAMOS, la variante di AMOS, veniva installata automaticamente nel dispositivo della vittima senza alcuna interazione. Questo perché l’azione parte da Terminale, motivo per cui macOS non segnala alcun allarme, né blocca l’esecuzione. Lo stratagemma aggira Gatekeeper e rende inutile qualsiasi filtro basato su file scaricati da fonti non attendibili.

Una volta eseguito, lo scirpt malevolo chiede la password dell’utente attraverso finestre mascherate e prosegue con l’installazione completa. In pochi secondi, il sistema è compromesso. In molti casi, gli attaccanti usano questa password per ottenere accesso root o inserirla in un archivio con altre credenziali sottratte.

Impatto e diffusione globale

La campagna SHAMOS a colpito utenti in Stati Uniti, Canada, Regno Unito, Italia, Giappone, Messico, Colombia e Cina. È stata una delle prime operazioni su larga scala a combinare pubblicità malevole e ingegneria sociale su macOS, sfruttando la fiducia dell’utente nel Terminale e la mancanza di controlli sui comandi incollati manualmente.

Va detto che il trucco dell’incolla comando non è del tutto nuovo, poiché già apparso nel 2024 in versioni precedenti di AMOS e altri stealer come Cukoo. Tuttavia, SHAMOS ha portato la tecnica al livello successivo, in quanto ha impiegato in maniera congiunta automatizzazione, targeting preciso e finzione credibile.

Prevenzione e difesa dai malware per macOS

La diffusione di AMOS e di altri malware simili è l’ennesima dimostrazione di come macOS può essere colpito da campagne malevole. È quindi essenziale adottare misure di prevenzione e buone pratiche di sicurezza per ridurre i rischi. Di seguito alcune tra le più efficaci e di facile applicazione.

  • Evitare di eseguire comandi dal Terminale provenienti da siti non verificati.
    Le soluzioni ufficiali raramente richiedono di copiare e incollare comandi casuali nel Terminale. Prima di procedere, è opportuno consultare la documentazione di Apple o fonti tecniche affidabili.
  • Utilizzare strumenti di blocco pubblicità e anti-malvertising.
    Molti attacchi sfruttano annunci sponsorizzati per posizionare siti malevoli tra i primi risultati di ricerca. L’uso di adblocker o estensioni specifiche contro la pubblicità dannosa, possono ridurre il rischio di accedere a domini compromessi.
  • Limitare l’uso di account amministrativi.
    È consigliabile svolgere le attività quotidiane con un account utente standard. In questo modo, anche se viene eseguito accidentalmente un comando malevolo, il sistema richiederà l’autenticazione amministrativa, offrendo un ulteriore livello di protezione.
  • Adottare soluzioni di sicurezza e monitoraggio avanzate.
    Strumenti di Endpoint Detection & Response (EDR) e soluzioni anti-malware moderne sono indispensabili per rilevare comportamenti anomali.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati