ThiefQuest

MITRE ATT&CK: S0595 View on attack.mitre.org

Aliases: MacRansom.K, EvilQuest, ThiefQuest

First seen
2020-01-01 00:00:00
Malware type
virus, wiper, trojan, ransomware
Family
Malware family
Operating systems
macos
Related IoCs
47 (47 malicious)
Last IoC activity
2026-08-29 21:01:10
Profile updated
2026-07-07 14:22:14

Targeted regions: country_code:ru

Context

ThiefQuest is a virus, data stealer, and wiper that presents itself as ransomware targeting macOS systems. ThiefQuest was first seen in 2020 distributed via trojanized pirated versions of popular macOS software on Russian forums sharing torrent links. Even though ThiefQuest presents itself as ransomware, since the dynamically generated encryption key is never sent to the attacker it may be more appropriately thought of as a form of wiper malware.

Recent IoC activity

47 malicious indicators in Maltiverse are attributed to ThiefQuest (S0595). The 20 most recently updated:

TypeIndicatorUpdatedSources
file sample 2026-07-29_5d83e8626b2149475316983dc459fcfc_adload_evilquest_rekoobe 2026-08-29 1
file sample 2026-08-28_4827d49e792a3f79e742f69a1d21ce02_adload_evilquest_rekoobe 2026-08-28 1
file sample 2026-08-28_623ed2fa396a5a57911de4984032a13c_adload_evilquest_rekoobe 2026-08-28 1
file sample 2026-08-28_8bc025fea8258e1f5d06257cd76ceb85_adload_evilquest_rekoobe 2026-08-28 1
file sample 2026-08-28_fdbe8341ec9dad2006db5e6b2ab252e3_adload_evilquest_rekoobe 2026-08-28 1
file sample 2026-08-05_69812ec6b58c7e7c69655051370c5f2b_adload_evilquest_rekoobe 2026-08-05 1
file sample 2026-08-05_9b6e81c27448dcd7502b2a732d0eed99_adload_evilquest_rekoobe 2026-08-05 1
file sample 2026-08-05_fa61383374e6fd7e91229e815c9f3241_adload_evilquest_rekoobe 2026-08-05 1
file sample Mixed In Key 8.dmg 2026-07-31 1
file sample 2026-07-31_047931a32b1fcc3cdeb64d29df95914d_adload_evilquest_rekoobe 2026-07-31 1
file sample 2026-07-31_8d4a4688226e972c48b532bd87e83677_adload_evilquest_rekoobe 2026-07-31 1
file sample 2026-07-31_904e26e819ae1a18db02345e1c510cfe_adload_evilquest_rekoobe 2026-07-31 1
file sample 2026-07-29_3e652f9d70e35a3cce7ba24eb238c150_adload_evilquest_rekoobe 2026-07-30 1
file sample 2026-07-29_7a85b0c3caf495d2b3ed9237b30c45eb_adload_evilquest_rekoobe 2026-07-30 1
file sample 2026-07-29_9803da1d5002d000aac9f4ee160ae100_adload_evilquest_rekoobe 2026-07-30 1
file sample 2026-07-29_a2c3db6a055bba8862034173b6275dfc_adload_evilquest_rekoobe 2026-07-30 1
file sample 2026-07-29_a329ef558aed3c9635dac155b57c3d05_adload_evilquest_rekoobe 2026-07-30 1
file sample 2026-07-29_b256d9c52fa2ede5ef3d193756fd2f80_adload_evilquest_rekoobe 2026-07-30 1
file sample 2026-07-29_ba019cc2e0027fd700d1f406d316febd_adload_evilquest_rekoobe 2026-07-30 1
file sample 2026-07-29_bca99d4b2322a1c2f7e07dad92528e56_adload_evilquest_rekoobe 2026-07-30 1

Detection coverage

  • 336 Sigma rules

Malware & tools used

  • Data Encrypted for Impact (attack-pattern)
  • Web Protocols (attack-pattern)
  • Hidden Files and Directories (attack-pattern)
  • Keylogging (attack-pattern)
  • Disable or Modify Tools (attack-pattern)
  • Compromise Host Software Binary (attack-pattern)
  • Launch Daemon (attack-pattern)
  • Match Legitimate Resource Name or Location (attack-pattern)
  • Exfiltration Over C2 Channel (attack-pattern)
  • AppleScript (attack-pattern)
  • Launch Agent (attack-pattern)
  • Process Discovery (attack-pattern)
  • Reflective Code Loading (attack-pattern)
  • Security Software Discovery (attack-pattern)
  • Native API (attack-pattern)
  • Time Based Checks (attack-pattern)
  • Debugger Evasion (attack-pattern)
  • Ingress Tool Transfer (attack-pattern)

Reports & references

  • blackberry.com — Report Bb 2021 Threat Report (report)
  • objective-see.com — Blog 0X5F (report)
  • malpedia.caad.fkie.fraunhofer.de — Osx.Evilquest (report)
  • github.com — Evilquest Deobfuscator (report)
  • sentinelone.com — Defeating Macos Malware Anti Analysis Tricks With Radare2 (report)
  • CrowdStrike — How Crowdstrike Analyzes Macos Malware To Optimize Automated Detection Capabilities (report)
  • objective-see.com — Blog 0X59 (report)
  • twitter.com — 1277668001538433025 (report)
  • labs.sentinelone.com — Breaking Evilquest Reversing A Custom Macos Ransomware File Encryption Routine (report)
  • sentinelone.com — Evilquest A New Macos Malware Rolls Ransomware Spyware And Data Theft Into One (report)
  • bleepingcomputer.com — Evilquest Wiper Uses Ransomware Cover To Steal Files From Macs (report)
  • MITRE ATT&CK — S0595 (report)
  • blog.malwarebytes.com — Osx Thiefquest (report)
  • blog.malwarebytes.com — Mac Thiefquest Malware May Not Be Ransomware After All (report)
  • objective-see.com — Blog 0X60 (report)

External references