AmnesiaStealer атакует macOS через ClickFix и угоняет браузерные сессии
AmnesiaStealer представляет собой многоэтапный стиллер для macOS, написанный на языке Rust. Злоумышленники распространяют его с помощью социальной инженерии ClickFix, предлагая пользователям открыть поддельные страницы загрузки GitHub и выполнить команду в Terminal.
Команда запускает shell-скрипт. Он скачивает, извлекает, подписывает и запускает основной полезный груз, а затем удаляет артефакты установки. После запуска вредоносное ПО профилирует хост и отображает запрос пароля, стилизованный под окно установщика.
Кража паролей и данных профиля
Введенные учетные данные AmnesiaStealer проверяет локально. Затем они используются для разблокировки Связки ключей (Keychain), связанной с учетной записью пользователя macOS.
Вредоносное ПО собирает данные из 16 браузеров на базе Chromium, включая:
- файлы cookie;
- базы данных для входа;
- историю и закладки;
- данные расширений;
- файлы Local State и Preferences;
- другие артефакты профиля.
В число целей также входят данные браузерных кошельков, Apple Notes, сведения о сессиях Telegram, документы, системная информация и содержимое Связки ключей.
Собранные сведения подготавливаются, архивируются и выгружаются на инфраструктуру, которую контролируют злоумышленники.
Закрепление в системе и адаптация под macOS
Для закрепления (persistence) AmnesiaStealer использует LaunchDaemon, замаскированный под компонент Apple для отчетов об ошибках. Вредоносное ПО применяет разные пути выполнения с учетом версии операционной системы.
В коде также сохранены несколько устаревших процедур сбора данных и обхода TCC. Благодаря этому поведение AmnesiaStealer может изменяться в зависимости от версии macOS.
Конфигурации, которые генерирует сборщик, содержат зашифрованные параметры конкретной кампании, сведения об инфраструктуре и идентификаторы сборки. Такая схема позволяет быстро создавать новые варианты вредоносного ПО.
Скрытое управление аутентифицированными сессиями
Наиболее значимая функция AmnesiaStealer связана с отдельным модулем потоковой передачи браузера, который обозначен как Stage 2.
По команде оператора вредоносное ПО загружает этот модуль, клонирует профиль браузера жертвы и запускает его в скрытом экземпляре Chromium в режиме headless. Затем операторы используют Chrome DevTools Protocol для взаимодействия с аутентифицированными сессиями браузера.
При этом контроль происходит в скрытом экземпляре и не отображается в активном браузере жертвы. Наблюдаемые возможности модуля включают:
- навигацию по веб-сайтам;
- управление клавиатурой и мышью;
- управление вкладками;
- захват вывода браузера в реальном времени;
- экспорт расшифрованных cookie в формате открытого текста;
- импорт cookie в браузерные сессии.
Эта функциональность позволяет напрямую использовать аутентифицированные сессии. Злоумышленникам не нужно полагаться только на украденные учетные данные или базы данных браузера.
Связи с другими вредоносными кампаниями
AmnesiaStealer связан с поддельными приманками GitHub, которые также ассоциируются с Atomic Stealer и MacSync.
К признакам, которые могут использоваться для обнаружения вредоносной активности, относятся:
- выполнение команд в Terminal после взаимодействия с приманкой ClickFix;
- необычный доступ к Связке ключей;
- закрепление через LaunchDaemon;
- клонирование профилей браузера;
- скрытый запуск Chromium;
- управление браузером через CDP.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



