AmnesiaStealer атакует macOS: кража данных и удалённый контроль браузера
Jamf Threat Labs обнаружила новое вредоносное ПО, нацеленное на системы macOS. AmnesiaStealer — это многоэтапный stealer, написанный на Rust, который распространяется через поддельную страницу загрузки GitHub. Злоумышленники обманом заставляют пользователей выполнить команду в Terminal, после чего загружается и запускается вредоносный код. Процесс заражения включает скрипт-дроппер, разворачивающий stealer на Rust, и вторичный stream module, позволяющий операторам получать удалённый контроль над браузером Chromium жертвы.
Механизм распространения и начальная стадия
Вредоносное ПО распространяется через поддельный сайт hxxps://github.aoitour.com, который имитирует настоящий интерфейс GitHub. Пользователей вводят в заблуждение, предлагая вставить команду в Terminal, что инициирует загрузку полезной нагрузки AmnesiaStealer. Начальный этап включает скрипт оболочки, который загружает основной бинарный файл stealer’а. Впоследствии этот бинарник собирает конфиденциальную информацию, такую как Keychain, данные браузеров, Apple Notes и детали сеансов Telegram.
Технические особенности и поведение на хосте
Примечательной особенностью AmnesiaStealer является попытка использовать уязвимости macOS, в частности, нацеливаясь на недостатки, которые Apple уже исправила. После запуска вредоносное ПО выполняет следующие действия:
- очищает свои quarantine attributes;
- проверяет, является ли оно единственным запущенным экземпляром;
- профилирует среду хоста, собирая hardware identifiers и список installed applications.
Ключевой особенностью этого stealer’а является использование отточенного password prompt dialog, который перехватывает учётные данные пользователя при входе в систему. Затем эти данные используются для разблокировки Keychain и сбора конфиденциальной информации, включая логины из браузеров на базе Chromium. Вредоносное ПО нацелено на шестнадцать различных Chromium-based browsers и реализует деструктивную технику, перезаписывая сохранённые учётные данные, если восстановление ключа не удаётся.
«AmnesiaStealer пытается обойти безопасность macOS с помощью таких методов, как монтирование локальных снимков и манипулирование базой данных TCC, — методы, которые имеют различные показатели успешности в зависимости от версии macOS», — отмечают исследователи.
Обход защиты macOS
AmnesiaStealer применяет несколько техник для обхода встроенных механизмов безопасности macOS. Среди них:
- монтирование local snapshots;
- манипулирование TCC database (Transparency, Consent, and Control);
- использование уже исправленных уязвимостей в зависимости от версии ОС.
Успешность этих методов варьируется, что делает атаку особенно опасной для пользователей, которые не установили последние обновления безопасности.
Вторичный модуль: удалённое управление браузером
Второй компонент атаки, называемый stream module, использует протокол Chrome DevTools (CDP) для предоставления злоумышленнику удалённого контроля над сессией браузера жертвы без вызова тревог. Этот модуль позволяет оператору:
- получать доступ к активным сессиям;
- захватывать cookies;
- взаимодействовать с онлайн-активностью жертвы.
Такое взаимодействие обеспечивает скрытый метод кражи данных, при котором сессия браузера управляется удалённо, а исходный браузер остаётся нетронутым. Это серьёзно усложняет обнаружение вредоносной активности как пользователем, так и защитными решениями.
AmnesiaStealer демонстрирует растущую изощрённость атак на macOS и подчёркивает необходимость регулярного обновления систем и осторожного отношения к любым инструкциям, предлагающим выполнить команды в Terminal.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



