AmnesiaStealer атакует macOS через ClickFix и угоняет браузерные сессии

AmnesiaStealer представляет собой многоэтапный стиллер для macOS, написанный на языке Rust. Злоумышленники распространяют его с помощью социальной инженерии ClickFix, предлагая пользователям открыть поддельные страницы загрузки GitHub и выполнить команду в Terminal.

Команда запускает shell-скрипт. Он скачивает, извлекает, подписывает и запускает основной полезный груз, а затем удаляет артефакты установки. После запуска вредоносное ПО профилирует хост и отображает запрос пароля, стилизованный под окно установщика.

Кража паролей и данных профиля

Введенные учетные данные AmnesiaStealer проверяет локально. Затем они используются для разблокировки Связки ключей (Keychain), связанной с учетной записью пользователя macOS.

Вредоносное ПО собирает данные из 16 браузеров на базе Chromium, включая:

  • файлы cookie;
  • базы данных для входа;
  • историю и закладки;
  • данные расширений;
  • файлы Local State и Preferences;
  • другие артефакты профиля.

В число целей также входят данные браузерных кошельков, Apple Notes, сведения о сессиях Telegram, документы, системная информация и содержимое Связки ключей.

Собранные сведения подготавливаются, архивируются и выгружаются на инфраструктуру, которую контролируют злоумышленники.

Закрепление в системе и адаптация под macOS

Для закрепления (persistence) AmnesiaStealer использует LaunchDaemon, замаскированный под компонент Apple для отчетов об ошибках. Вредоносное ПО применяет разные пути выполнения с учетом версии операционной системы.

В коде также сохранены несколько устаревших процедур сбора данных и обхода TCC. Благодаря этому поведение AmnesiaStealer может изменяться в зависимости от версии macOS.

Конфигурации, которые генерирует сборщик, содержат зашифрованные параметры конкретной кампании, сведения об инфраструктуре и идентификаторы сборки. Такая схема позволяет быстро создавать новые варианты вредоносного ПО.

Скрытое управление аутентифицированными сессиями

Наиболее значимая функция AmnesiaStealer связана с отдельным модулем потоковой передачи браузера, который обозначен как Stage 2.

По команде оператора вредоносное ПО загружает этот модуль, клонирует профиль браузера жертвы и запускает его в скрытом экземпляре Chromium в режиме headless. Затем операторы используют Chrome DevTools Protocol для взаимодействия с аутентифицированными сессиями браузера.

При этом контроль происходит в скрытом экземпляре и не отображается в активном браузере жертвы. Наблюдаемые возможности модуля включают:

  • навигацию по веб-сайтам;
  • управление клавиатурой и мышью;
  • управление вкладками;
  • захват вывода браузера в реальном времени;
  • экспорт расшифрованных cookie в формате открытого текста;
  • импорт cookie в браузерные сессии.

Эта функциональность позволяет напрямую использовать аутентифицированные сессии. Злоумышленникам не нужно полагаться только на украденные учетные данные или базы данных браузера.

Связи с другими вредоносными кампаниями

AmnesiaStealer связан с поддельными приманками GitHub, которые также ассоциируются с Atomic Stealer и MacSync.

К признакам, которые могут использоваться для обнаружения вредоносной активности, относятся:

  • выполнение команд в Terminal после взаимодействия с приманкой ClickFix;
  • необычный доступ к Связке ключей;
  • закрепление через LaunchDaemon;
  • клонирование профилей браузера;
  • скрытый запуск Chromium;
  • управление браузером через CDP.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: