hunt.io · Crawled Jul 25, 2026

Odyssey Stealer & AMOS Hit macOS Developers with Fake Homebrew Sites

13 IoCs 2 Malware
Read original article ↗

AI Summary

A macOS-targeted campaign dubbed 'Odyssey Stealer & AMOS' is actively distributing malware to developers through fake software download sites impersonating trusted platforms like Homebrew, TradingView, and LogMeIn. Attackers use social engineering tactics, including clipboard manipulation and base64-encoded commands, to trick users into executing malicious payloads. The campaign leverages reused infrastructure, including IP addresses and SSL certificates, to distribute stealer malware capable of harvesting system data, browser credentials, and cryptocurrency wallets.

AI-extracted · verify before operational use

Extracted Entities 2 found

Indicators of Compromise 13 extracted

Type Value Detail
IP 93[.]152[.]230[.]79 Details →
IP 195[.]82[.]147[.]38 Details →
Domain homebrewonline[.]org Details →
Domain homebrewupdate[.]org Details →
Domain homebrewclubs[.]org Details →
Domain homebrewfaq[.]org Details →
Domain logmeln[.]com Details →
Domain logmeeine[.]com Details →
Domain tradingviewen[.]com Details →
Domain sites-phantom[.]com Details →
Domain filmoraus[.]com Details →
Domain bonoud[.]com Details →
Filename install.sh Details →

MITRE ATT&CK TTPs 36 techniques

T1016 System Network Configuration Discovery · Discovery T1027 Obfuscated Files or Information · Defense Evasion T1048 Exfiltration Over Alternative Protocol · Exfiltration T1055 Process Injection · Defense Evasion T1056.002 GUI Input Capture · Collection T1059.001 PowerShell · Execution T1069.001 Local Groups · Discovery T1070.004 File Deletion · Defense Evasion T1071.001 Web Protocols · Command And Control T1082 System Information Discovery · Discovery T1083 File and Directory Discovery · Discovery T1210 Exploitation of Remote Services · Lateral Movement T1485 Data Destruction · Impact T1003 OS Credential Dumping · Credential Access T1013 T1013 T1021.001 Remote Desktop Protocol · Lateral Movement T1056.001 Keylogging · Collection T1059.004 Unix Shell · Execution T1068 Exploitation for Privilege Escalation · Privilege Escalation T1071 Application Layer Protocol · Command And Control T1071.004 DNS · Command And Control T1078 Valid Accounts · Defense Evasion T1078.001 Default Accounts · Defense Evasion T1078.004 Cloud Accounts · Defense Evasion T1086 T1086 T1090 Proxy · Command And Control T1105 Ingress Tool Transfer · Command And Control T1136.001 Local Account · Persistence T1204.002 Malicious File · Execution T1218.011 Rundll32 · Defense Evasion T1497 Virtualization/Sandbox Evasion · Defense Evasion T1499.004 Application or System Exploitation · Impact T1543.001 Launch Agent · Persistence T1548.002 Bypass User Account Control · Privilege Escalation T1557 Adversary-in-the-Middle · Credential Access T1566 Phishing · Initial Access