Софт и приложения

AmnesiaStealer на macOS угоняет браузерные сессии через скрытое удалённое управление

Логотип Apple внутри красных неоновых треугольников на MacBook

Новая кража данных для macOS под названием AmnesiaStealer добралась до браузерных сессий через ClickFix-атаки. По данным Jamf, вредонос умеет собирать учётные данные и файлы, а также открывать оператору живой доступ к браузеру жертвы. Для этого он копирует профиль Chromium и запускает его в скрытом headless-режиме.

Исследователи описывают схему так: вредонос использует поддельную страницу загрузки GitHub, которая подсовывает ZIP-архив с паролем. После этого запускается shell-script loader, который скачивает и открывает архив с Mach-O-пейлоадом AmnesiaStealer. По словам Jamf, шаблон распространения уже применяли для Atomic и MacSync.

Внутри AmnesiaStealer есть модуль stream_module, который вызывается через команду remote_stream. Он даёт оператору удалённый контроль над авторизованной сессией в браузере. Jamf пишет, что модуль «превращает заражённый хост в живой браузер под управлением оператора, который работает с уже авторизованными сессиями жертвы».

Что делает stream_module

По данным Jamf, модуль умеет дублировать профиль пользователя в семи Chromium-браузерах: Google Chrome, Microsoft Edge, Vivaldi, Arc, Opera, Brave и Chromium. Компания связывает это с общими DevTools Protocol, параметрами запуска и схемой шифрования cookie у этих браузеров.

Сценарий такой: вредонос запускает обычный браузер в headless-режиме с командными флагами, которые ослабляют защиту, копирует профиль жертвы и указывает место для хранения данных. Затем он поднимает WebSocket-канал к релей-серверу оператора и отправляет JSON-запрос регистрации с названием браузера и сборкой.

После этого оператор может слать команды навигации и клики мышью, а вредонос возвращает сведения о состоянии и вкладках в JSON и передаёт кадры экрана через WebSocket. Второй канал подключается к локальному headless Chromium через webSocketDebuggerUrl и даёт доступ к Chrome DevTools Protocol. Через него можно ходить по сайтам с помощью клавиатуры и мыши, а также импортировать и экспортировать cookie.

Что крадёт AmnesiaStealer

AmnesiaStealer собирает данные из 16 Chromium-браузеров. Среди них cookies, сохранённые логины, история просмотров, закладки, расширения и local state. Кроме того, вредонос вытягивает данные криптокошельков, Apple Notes, документы, сведения о системе, пароли и элементы keychain.

Для кошельков он дополнительно перечисляет расширения и IndexedDB, чтобы выделять нужные данные. Jamf также отмечает запасной механизм для macOS 26: если вредонос не может получить существующий ключ Chrome Safe Storage, он подменяет его значением, заданным атакующим. В результате уже сохранённые cookies и пароли становятся для жертвы нечитаемыми, а злоумышленник позже может расшифровывать данные своим ключом.

Jamf пишет, что Chrome DevTools Protocol злоумышленники использовали и раньше. В частности, его применяли Chaos ransomware для скрытия командно-управляющего обмена и Chaes malware, чтобы добраться до функций браузера для кражи данных. Но AmnesiaStealer, по оценке исследователей, стал первым задокументированным macOS-вредоносом, который сочетает копию Chromium-профиля и живое удалённое управление через CDP внутри скрытого браузера на заражённом компьютере.

Исследователи отдельно советуют не выполнять команды в терминале, если их нашли в сети и не понимают, что они делают. В случае AmnesiaStealer именно такой сценарий используется для запуска загрузчика и доставки основного вредоносного кода.

Источник: Bleepingcomputer
Марта Баринова
Редактор новостного отдела, специализирующийся на аналитике программного обеспечения, стриминговых сервисов и изменениях в политике глобальных технологических платформ. В своих материалах Марта подробно освещает обновления Windows, функциональные изменения в Spotify и Google, а также исследует вопросы антимонопольного регулирования магазинов приложений. Автор более 140 публикаций, помогающих пользователям ориентироваться в быстро меняющемся ландшафте цифровых сервисов.

    Оставить комментарий