Atomic macOS (AMOS) Stealer Activity
AI Summary
This report details an analysis of the Atomic macOS (AMOS) stealer malware, observed in a lab environment on August 5, 2026. AMOS stealer is distributed via malicious websites and cracked software campaigns, using social engineering to trick users into pasting malicious commands into Terminal. The infection chain involves downloading a Zsh script that retrieves and executes a Mach-O binary, which establishes persistence and collects sensitive data including credentials, browser data, cryptocurrency wallets, and messaging app data. Exfiltration occurs via HTTP POST requests to command and control servers, with infrastructure and indicators frequently changing, indicating active development and evasion tactics.
AI-extracted · verify before operational use
Indicators of Compromise 17 extracted
| Type | Value | Detail |
|---|---|---|
| Domain | getmacouscloud[.]com | Details → |
| Domain | ferncore13[.]com | Details → |
| Domain | grove-89[.]com | Details → |
| IP | 161[.]35[.]146[.]120 | Details → |
| IP | 188[.]166[.]78[.]138 | Details → |
| SHA-256 | 71781ad8adefb499aee9bcbe1a166e69ccc37a47066682f617d65c76d8cde88c | Details → |
| SHA-256 | 7ea6ff8b12c59aaae1ab6f4f5a57045dad5a8127954f3ffd3d1c154d40d7ca3a | Details → |
| SHA-256 | a598fcdcd49247312861ff90c16cb4a5d49fede6072e30e7416dd276668fa2a9 | Details → |
| SHA-256 | 6bfcdb4920383375b7e519918df7eb4db751b974b5571a15ce66b82478012620 | Details → |
| SHA-256 | 4504006d1911057be42435d4625f03d83c4d0b7b6898d14beb9cdeba6cf667b9 | Details → |
| Filename | /tmp/helper | Details → |
| Filename | /tmp/starter | Details → |
| Filename | /Library/Application Support/.com.apple.accountsd/.service | Details → |
| Filename | /Library/Application Support/.com.apple.accountsd/AccountsHelper | Details → |
| Filename | /Library/Application Support/.com.apple.metadata.mds/.mdworker | Details → |
| Filename | /Library/Application Support/.com.apple.metadata.mds/mdworker_shared | Details → |
| Filename | out.zip | Details → |