Информационният зловреден софтуер Odyssey Stealer отново активно атакува потребители на macOS, като скорошна вълна от заразявания е засегнала жертви в над 100 държави. Този софтуер е проектиран да събира идентификационни данни, данни от браузъра, криптовалутни активи и други чувствителни файлове, което може бързо да компрометира както лични, така и корпоративни акаунти.
Кампанията достига до жертвите чрез измамен софтуер и фалшиви подкани за актуализации, включително техники за социално инженерство тип ClickFix, които убеждават потребителите да изпълняват злонамерени команди. Веднъж стартиран, зловредният софтуер тихо сканира устройството за ценна информация и я изпраща към инфраструктура, контролирана от атакуващите.
Анализаторите от Moonlock Lab отбелязват, че този зловреден софтуер има широк обхват на кражба, надхвърлящ обикновеното компрометиране на браузъри. Odyssey може да събира пароли, бисквитки и данни за автоматично попълване от популярни браузъри като Chrome, Brave, Edge, Vivaldi, Opera, Arc, Firefox и Waterfox.
Особено застрашени са потребителите на криптовалути. Odyssey Stealer се насочва към приблизително 300 идентификатора на разширения за крипто портфейли в браузъра и търси локални файлове на 16 десктоп приложения, включително:
- Electrum
- Exodus
- Ledger Live
- Trezor Suite
- Bitcoin Core
- Litecoin Core
- Dash Core
- Monero
За разработчиците и системните администратори сериозна заплаха представлява кражбата на SSH ключове и конфигурационни данни за AWS, Google Cloud, Azure и Docker. За да се задържи в системата, софтуерът инсталира персистентен LaunchDaemon, който му позволява да стартира автоматично след рестартиране на компютъра. Moonlock Lab също така наблюдава случаи, в които оригиналните приложения Ledger, Trezor и Exodus се подменят с модифицирани троянски версии, целящи източване на портфейлите.