Вредонос AmnesiaStealer атакует macOS

Вредонос AmnesiaStealer для macOS угоняет сессии браузеров

Эксперты по кибербезопасности обнаружили новый инфостилер для macOS, получивший название AmnesiaStealer. Вредоносная программа распространяется через схему ClickFix и обладает уникальной функцией: она позволяет оператору интерактивно управлять браузером жертвы в скрытом режиме.

По данным компании Jamf, специализирующейся на управлении и безопасности устройств Apple, AmnesiaStealer использует ту же схему распространения, что и ранее известные вредоносы Atomic и MacSync.

Как работает AmnesiaStealer

Атака начинается с фейковой страницы GitHub, имитирующей официальный репозиторий. Пользователю предлагается выполнить команду в терминале для загрузки защищённого паролем ZIP-архива. Внутри находится исполняемый файл Mach-O — основной модуль вредоноса.

После запуска AmnesiaStealer перехватывает пароль администратора macOS и использует его для доступа к связке ключей (Keychain). Затем он собирает данные из браузеров, заметок Apple Notes, сессий Telegram, документов и криптовалютных кошельков.

Но главная особенность — модуль stream_module. Он активируется командой remote_stream и предоставляет злоумышленнику удалённый контроль над аутентифицированными сессиями жертвы через скрытый «headless»-браузер.

«Оператор получает живую видеотрансляцию сессии с частотой около 3 кадров в секунду и может управлять ею с помощью полного набора устройств ввода: клавиатуры, мыши, прокрутки, навигации и управления вкладками», — поясняют в Jamf.

Технические детали атаки

Модуль stream_module способен копировать профили пользователей в семи браузерах на базе Chromium: Google Chrome, Microsoft Edge, Vivaldi, Arc, Opera, Brave и Chromium. Это возможно благодаря общему протоколу DevTools, одинаковым флагам запуска и шифрованию cookie.

Вредонос запускает легитимный исполняемый файл браузера в headless-режиме с ключами, ослабляющими защиту. Затем он дублирует профиль жертвы и задаёт путь для хранения данных. После этого устанавливается WebSocket-соединение с ретранслятором злоумышленника и отправляется JSON-сообщение с именем браузера и версией.

Оператор может отправлять команды навигации и кликов, а вредонос возвращает статус и информацию о вкладках в формате JSON. Скриншоты передаются в виде бинарных сообщений WebSocket.

Второй WebSocket-канал соединяется с локальным headless-браузером через webSocketDebuggerUrl и предоставляет доступ к Chrome DevTools Protocol (CDP). Это позволяет хакеру управлять веб-сайтами, экспортировать или импортировать cookie и работать в онлайн-сервисах, используя уже аутентифицированные сессии жертвы.

Среди похищаемых данных: cookie, сохранённые логины, история просмотров, закладки, расширения, локальное состояние и другие данные профиля из 16 браузеров на базе Chromium. Также AmnesiaStealer крадёт данные криптовалютных кошельков, идентифицируя их через расширения и данные IndexedDB.

Интересный нюанс: при работе на macOS 26 и выше, если вредонос не может восстановить существующий ключ Chrome Safe Storage, он подменяет его собственным значением. Это делает ранее сохранённые cookie и пароли навсегда нечитаемыми для жертвы, но позволяет злоумышленнику расшифровать их позже.

Рекомендации по защите

  • Никогда не выполняйте команды в терминале, найденные в интернете, если вы не до конца понимаете их назначение.
  • Загружайте программное обеспечение только из официальных источников и проверенных репозиториев.
  • Используйте надёжный антивирус для macOS и регулярно обновляйте операционную систему.
  • Будьте бдительны при переходе по ссылкам из писем и сообщений, даже если они выглядят знакомо.

AmnesiaStealer — не первый вредонос, злоупотребляющий CDP. Ранее этим протоколом пользовались Chaos ransomware для сокрытия C2-коммуникаций и Chaes malware для кражи данных. Однако AmnesiaStealer, по-видимому, является первым задокументированным macOS-вредоносом, который объединяет клонирование профиля Chromium с CDP-управлением в реальном времени.

Читайте также: Лучшие бесплатные антивирусы для защиты вашего Mac и ПК

Источник: BleepingComputer

Похожие записи