AmnesiaStealer атакует macOS: кража данных и удалённый контроль браузера

Jamf Threat Labs обнаружила новое вредоносное ПО, нацеленное на системы macOS. AmnesiaStealer — это многоэтапный stealer, написанный на Rust, который распространяется через поддельную страницу загрузки GitHub. Злоумышленники обманом заставляют пользователей выполнить команду в Terminal, после чего загружается и запускается вредоносный код. Процесс заражения включает скрипт-дроппер, разворачивающий stealer на Rust, и вторичный stream module, позволяющий операторам получать удалённый контроль над браузером Chromium жертвы.

Механизм распространения и начальная стадия

Вредоносное ПО распространяется через поддельный сайт hxxps://github.aoitour.com, который имитирует настоящий интерфейс GitHub. Пользователей вводят в заблуждение, предлагая вставить команду в Terminal, что инициирует загрузку полезной нагрузки AmnesiaStealer. Начальный этап включает скрипт оболочки, который загружает основной бинарный файл stealer’а. Впоследствии этот бинарник собирает конфиденциальную информацию, такую как Keychain, данные браузеров, Apple Notes и детали сеансов Telegram.

Технические особенности и поведение на хосте

Примечательной особенностью AmnesiaStealer является попытка использовать уязвимости macOS, в частности, нацеливаясь на недостатки, которые Apple уже исправила. После запуска вредоносное ПО выполняет следующие действия:

  • очищает свои quarantine attributes;
  • проверяет, является ли оно единственным запущенным экземпляром;
  • профилирует среду хоста, собирая hardware identifiers и список installed applications.

Ключевой особенностью этого stealer’а является использование отточенного password prompt dialog, который перехватывает учётные данные пользователя при входе в систему. Затем эти данные используются для разблокировки Keychain и сбора конфиденциальной информации, включая логины из браузеров на базе Chromium. Вредоносное ПО нацелено на шестнадцать различных Chromium-based browsers и реализует деструктивную технику, перезаписывая сохранённые учётные данные, если восстановление ключа не удаётся.

«AmnesiaStealer пытается обойти безопасность macOS с помощью таких методов, как монтирование локальных снимков и манипулирование базой данных TCC, — методы, которые имеют различные показатели успешности в зависимости от версии macOS», — отмечают исследователи.

Обход защиты macOS

AmnesiaStealer применяет несколько техник для обхода встроенных механизмов безопасности macOS. Среди них:

  • монтирование local snapshots;
  • манипулирование TCC database (Transparency, Consent, and Control);
  • использование уже исправленных уязвимостей в зависимости от версии ОС.

Успешность этих методов варьируется, что делает атаку особенно опасной для пользователей, которые не установили последние обновления безопасности.

Вторичный модуль: удалённое управление браузером

Второй компонент атаки, называемый stream module, использует протокол Chrome DevTools (CDP) для предоставления злоумышленнику удалённого контроля над сессией браузера жертвы без вызова тревог. Этот модуль позволяет оператору:

  • получать доступ к активным сессиям;
  • захватывать cookies;
  • взаимодействовать с онлайн-активностью жертвы.

Такое взаимодействие обеспечивает скрытый метод кражи данных, при котором сессия браузера управляется удалённо, а исходный браузер остаётся нетронутым. Это серьёзно усложняет обнаружение вредоносной активности как пользователем, так и защитными решениями.

AmnesiaStealer демонстрирует растущую изощрённость атак на macOS и подчёркивает необходимость регулярного обновления систем и осторожного отношения к любым инструкциям, предлагающим выполнить команды в Terminal.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: