Когда жертва заходит на поддельный сайт, ей предлагают скачать образ диска (.dmg), внутри которого находится скомпилированный файл AppleScript с именем Maccy.scpt . Настоящий Maccy никогда не распространялся в виде DMG; он поставляется только как
Maccy.app.zip .
При двойном клике macOS по умолчанию открывает .scpt-файлы в Script Editor. Видимая часть файла содержит инструкцию нажать ⌘+R, чтобы «начать работу», в то время как реальный вредоносный код скрыт далеко внизу, за большим блоком пустых строк . В тексте также используются греческие и кириллические омоглифы в слове «Maccy», чтобы обмануть текстовые сканеры
.
Вторая стадия — Rust-based Mach-O-инфостилер, собирающий широкий спектр конфиденциальной информации :
pam_start, pam_authenticate, pam_end) без видимой активности в терминале ethereum-rpc.publicnode[.]com Все украденные данные шифруются с помощью ChaCha20-Poly1305 и отправляются по HTTPS на C2-серверы (наблюдаемые домены: avenger-sync[.]live и avengerflow[.]com), обернутые в JSON-конверт MacOSapp1{"data":"..."} .
Перед запуском полезной нагрузки дроппер подписывает поддельный пакет приложения ad-hoc командой codesign -fs - --deep (не используя легитимную подпись Developer ID), а затем запускает его скрыто, без окна и значка в Dock . Вредонос также проверяет наличие инструментов отладки и целостность System Integrity Protection
.
Полезная нагрузка второй стадии помещается в пакет с именем Finder.app и идентификатором com.apple.finder.monitor, при этом используется настоящая иконка Finder.icns, скопированная из /System/Library/CoreServices/ . Затем запускается
pbpaste для кражи данных из буфера обмена, поэтому в Мониторинге системы может отображаться второй процесс Finder, выполняющий чтение буфера обмена — это сильная аномалия .
Постоянство обеспечивается через Login Items (а не LaunchAgents/LaunchDaemons) с использованием как современного API SMAppService, так и устаревшего LSSharedFileList. Вредонос маскируется под компоненты системы: com.apple.finder.monitor и com.apple.security.daemon (выдавая себя за обновление ПО) . Поскольку панель Login Items в Системных настройках не показывает полные пути, вредонос выглядит как легитимная системная запись
.
curl/osascript maccy.app, Homebrew или официального GitHub-репозитория. Настоящий проект — открытый (лицензия MIT), его разработчик — Алексей Родионов (Team Identifier MN3X4648SC) .scpt-файлы в Script Editor из скачанного образа диска и не нажимайте Run. Ни одно легитимное приложение для macOS не просит вас этого делать com.apple.finder.monitor), которые вы не добавляли намеренно