unit42 · Crawled Sep 17, 2026

Atomic macOS (AMOS) Stealer Activity

17 IoCs
Read original article ↗

AI Summary

This report details an analysis of the Atomic macOS (AMOS) stealer malware, observed in a lab environment on August 5, 2026. AMOS stealer is distributed via malicious websites and cracked software campaigns, using social engineering to trick users into pasting malicious commands into Terminal. The infection chain involves downloading a Zsh script that retrieves and executes a Mach-O binary, which establishes persistence and collects sensitive data including credentials, browser data, cryptocurrency wallets, and messaging app data. Exfiltration occurs via HTTP POST requests to command and control servers, with infrastructure and indicators frequently changing, indicating active development and evasion tactics.

AI-extracted · verify before operational use

Indicators of Compromise 17 extracted

Type Value Detail
Domain getmacouscloud[.]com Details →
Domain ferncore13[.]com Details →
Domain grove-89[.]com Details →
IP 161[.]35[.]146[.]120 Details →
IP 188[.]166[.]78[.]138 Details →
SHA-256 71781ad8adefb499aee9bcbe1a166e69ccc37a47066682f617d65c76d8cde88c Details →
SHA-256 7ea6ff8b12c59aaae1ab6f4f5a57045dad5a8127954f3ffd3d1c154d40d7ca3a Details →
SHA-256 a598fcdcd49247312861ff90c16cb4a5d49fede6072e30e7416dd276668fa2a9 Details →
SHA-256 6bfcdb4920383375b7e519918df7eb4db751b974b5571a15ce66b82478012620 Details →
SHA-256 4504006d1911057be42435d4625f03d83c4d0b7b6898d14beb9cdeba6cf667b9 Details →
Filename /tmp/helper Details →
Filename /tmp/starter Details →
Filename /Library/Application Support/.com.apple.accountsd/.service Details →
Filename /Library/Application Support/.com.apple.accountsd/AccountsHelper Details →
Filename /Library/Application Support/.com.apple.metadata.mds/.mdworker Details →
Filename /Library/Application Support/.com.apple.metadata.mds/mdworker_shared Details →
Filename out.zip Details →