Вредонос AmnesiaStealer для macOS угоняет сессии браузеров
Эксперты по кибербезопасности обнаружили новый инфостилер для macOS, получивший название AmnesiaStealer. Вредоносная программа распространяется через схему ClickFix и обладает уникальной функцией: она позволяет оператору интерактивно управлять браузером жертвы в скрытом режиме.
По данным компании Jamf, специализирующейся на управлении и безопасности устройств Apple, AmnesiaStealer использует ту же схему распространения, что и ранее известные вредоносы Atomic и MacSync.
Как работает AmnesiaStealer
Атака начинается с фейковой страницы GitHub, имитирующей официальный репозиторий. Пользователю предлагается выполнить команду в терминале для загрузки защищённого паролем ZIP-архива. Внутри находится исполняемый файл Mach-O — основной модуль вредоноса.
После запуска AmnesiaStealer перехватывает пароль администратора macOS и использует его для доступа к связке ключей (Keychain). Затем он собирает данные из браузеров, заметок Apple Notes, сессий Telegram, документов и криптовалютных кошельков.
Но главная особенность — модуль stream_module. Он активируется командой remote_stream и предоставляет злоумышленнику удалённый контроль над аутентифицированными сессиями жертвы через скрытый «headless»-браузер.
«Оператор получает живую видеотрансляцию сессии с частотой около 3 кадров в секунду и может управлять ею с помощью полного набора устройств ввода: клавиатуры, мыши, прокрутки, навигации и управления вкладками», — поясняют в Jamf.
Технические детали атаки
Модуль stream_module способен копировать профили пользователей в семи браузерах на базе Chromium: Google Chrome, Microsoft Edge, Vivaldi, Arc, Opera, Brave и Chromium. Это возможно благодаря общему протоколу DevTools, одинаковым флагам запуска и шифрованию cookie.
Вредонос запускает легитимный исполняемый файл браузера в headless-режиме с ключами, ослабляющими защиту. Затем он дублирует профиль жертвы и задаёт путь для хранения данных. После этого устанавливается WebSocket-соединение с ретранслятором злоумышленника и отправляется JSON-сообщение с именем браузера и версией.
Оператор может отправлять команды навигации и кликов, а вредонос возвращает статус и информацию о вкладках в формате JSON. Скриншоты передаются в виде бинарных сообщений WebSocket.
Второй WebSocket-канал соединяется с локальным headless-браузером через webSocketDebuggerUrl и предоставляет доступ к Chrome DevTools Protocol (CDP). Это позволяет хакеру управлять веб-сайтами, экспортировать или импортировать cookie и работать в онлайн-сервисах, используя уже аутентифицированные сессии жертвы.
Среди похищаемых данных: cookie, сохранённые логины, история просмотров, закладки, расширения, локальное состояние и другие данные профиля из 16 браузеров на базе Chromium. Также AmnesiaStealer крадёт данные криптовалютных кошельков, идентифицируя их через расширения и данные IndexedDB.
Интересный нюанс: при работе на macOS 26 и выше, если вредонос не может восстановить существующий ключ Chrome Safe Storage, он подменяет его собственным значением. Это делает ранее сохранённые cookie и пароли навсегда нечитаемыми для жертвы, но позволяет злоумышленнику расшифровать их позже.
Рекомендации по защите
- Никогда не выполняйте команды в терминале, найденные в интернете, если вы не до конца понимаете их назначение.
- Загружайте программное обеспечение только из официальных источников и проверенных репозиториев.
- Используйте надёжный антивирус для macOS и регулярно обновляйте операционную систему.
- Будьте бдительны при переходе по ссылкам из писем и сообщений, даже если они выглядят знакомо.
AmnesiaStealer — не первый вредонос, злоупотребляющий CDP. Ранее этим протоколом пользовались Chaos ransomware для сокрытия C2-коммуникаций и Chaes malware для кражи данных. Однако AmnesiaStealer, по-видимому, является первым задокументированным macOS-вредоносом, который объединяет клонирование профиля Chromium с CDP-управлением в реальном времени.
Читайте также: Лучшие бесплатные антивирусы для защиты вашего Mac и ПК
Источник: BleepingComputer
