
Новая кража данных для macOS под названием AmnesiaStealer добралась до браузерных сессий через ClickFix-атаки. По данным Jamf, вредонос умеет собирать учётные данные и файлы, а также открывать оператору живой доступ к браузеру жертвы. Для этого он копирует профиль Chromium и запускает его в скрытом headless-режиме.
Исследователи описывают схему так: вредонос использует поддельную страницу загрузки GitHub, которая подсовывает ZIP-архив с паролем. После этого запускается shell-script loader, который скачивает и открывает архив с Mach-O-пейлоадом AmnesiaStealer. По словам Jamf, шаблон распространения уже применяли для Atomic и MacSync.
Внутри AmnesiaStealer есть модуль stream_module, который вызывается через команду remote_stream. Он даёт оператору удалённый контроль над авторизованной сессией в браузере. Jamf пишет, что модуль «превращает заражённый хост в живой браузер под управлением оператора, который работает с уже авторизованными сессиями жертвы».
По данным Jamf, модуль умеет дублировать профиль пользователя в семи Chromium-браузерах: Google Chrome, Microsoft Edge, Vivaldi, Arc, Opera, Brave и Chromium. Компания связывает это с общими DevTools Protocol, параметрами запуска и схемой шифрования cookie у этих браузеров.
Сценарий такой: вредонос запускает обычный браузер в headless-режиме с командными флагами, которые ослабляют защиту, копирует профиль жертвы и указывает место для хранения данных. Затем он поднимает WebSocket-канал к релей-серверу оператора и отправляет JSON-запрос регистрации с названием браузера и сборкой.
После этого оператор может слать команды навигации и клики мышью, а вредонос возвращает сведения о состоянии и вкладках в JSON и передаёт кадры экрана через WebSocket. Второй канал подключается к локальному headless Chromium через webSocketDebuggerUrl и даёт доступ к Chrome DevTools Protocol. Через него можно ходить по сайтам с помощью клавиатуры и мыши, а также импортировать и экспортировать cookie.
AmnesiaStealer собирает данные из 16 Chromium-браузеров. Среди них cookies, сохранённые логины, история просмотров, закладки, расширения и local state. Кроме того, вредонос вытягивает данные криптокошельков, Apple Notes, документы, сведения о системе, пароли и элементы keychain.
Для кошельков он дополнительно перечисляет расширения и IndexedDB, чтобы выделять нужные данные. Jamf также отмечает запасной механизм для macOS 26: если вредонос не может получить существующий ключ Chrome Safe Storage, он подменяет его значением, заданным атакующим. В результате уже сохранённые cookies и пароли становятся для жертвы нечитаемыми, а злоумышленник позже может расшифровывать данные своим ключом.
Jamf пишет, что Chrome DevTools Protocol злоумышленники использовали и раньше. В частности, его применяли Chaos ransomware для скрытия командно-управляющего обмена и Chaes malware, чтобы добраться до функций браузера для кражи данных. Но AmnesiaStealer, по оценке исследователей, стал первым задокументированным macOS-вредоносом, который сочетает копию Chromium-профиля и живое удалённое управление через CDP внутри скрытого браузера на заражённом компьютере.
Исследователи отдельно советуют не выполнять команды в терминале, если их нашли в сети и не понимают, что они делают. В случае AmnesiaStealer именно такой сценарий используется для запуска загрузчика и доставки основного вредоносного кода.