AMOS Stealer usa skills do OpenClaw para enganar usuários do macOS
O malware Atomic macOS Stealer (AMOS), conhecido por roubar dados sensíveis de usuários da Apple, mudou sua estratégia de distribuição. Agora, cibercriminosos estão embutindo o código malicioso dentro de "skills" (habilidades) maliciosas do OpenClaw — pacotes de extensão que aumentam as capacidades de agentes de IA em plataformas como o OpenClaw.
Uma nova cadeia de suprimentos para malware
Pesquisadores da Trend Micro identificaram uma nova variante do AMOS distribuída através dessas skills e rastrearam a campanha em múltiplos repositórios. Os atacantes haviam carregado 39 skills maliciosas em ClawHub, SkillsMP e GitHub, com mais de 2.200 skills maliciosas eventualmente descobertas apenas no GitHub. Esta campanha marca uma mudança clara dos métodos anteriores de entrega do AMOS e introduz uma nova forma de ataque à cadeia de suprimentos, visando fluxos de trabalho de agentes de IA.
Mecanismo do ataque e engenharia social
O ataque começa com um arquivo SKILL.md que parece inofensivo. Ele instrui o agente de IA a instalar um pré-requisito falso chamado "OpenClawCLI" a partir de um site externo malicioso. Quando um modelo menos cauteloso, como o GPT-4o, processa a instrução, ele instala a ferramenta silenciosamente ou solicita continuamente que o usuário instale manualmente o "driver" falso.
Se o usuário ou agente de IA prosseguir, um comando codificado em Base64 é buscado e executado, baixando um binário universal Mach-O que funciona em máquinas Mac baseadas em Intel e Apple Silicon. Quando o macOS rejeita o arquivo não assinado, uma caixa de diálogo de senha falsa aparece, enganando o usuário para inserir sua senha do sistema — concedendo ao malware o acesso necessário para prosseguir.
O que o AMOS rouba
Uma vez que a senha é inserida, o AMOS começa a coletar dados imediatamente. Ele coleta o nome de usuário e senha da máquina, arquivos das pastas Desktop, Downloads e Documents (incluindo formatos .pdf, .csv, .kdbx e .docx), credenciais do Apple Keychain e Apple Notes. O malware também visa 19 navegadores para roubar cookies, senhas e dados de cartão de crédito armazenados, e pode acessar cerca de 150 carteiras de criptomoedas.
Todos os dados coletados são compactados em um arquivo ZIP e enviados para um servidor de comando e controle (C2) em socifiapp[.]com.
Recomendações de segurança
Os usuários são aconselhados a verificar a fonte de qualquer skill do OpenClaw antes de executá-la, evitar inserir senhas do sistema solicitadas por ferramentas não familiares, testar skills não validadas em um ambiente isolado e usar contêineres para limitar a execução de agentes de IA. A campanha destaca os riscos emergentes da integração de agentes de IA em fluxos de trabalho e a necessidade de verificações de segurança rigorosas para componentes de terceiros.