VMTech
Обсудить проект

AmnesiaStealer захватывает активные Chromium-сессии на macOS

AmnesiaStealer захватывает активные Chromium-сессии на macOS

Jamf Threat Labs раскрыла детали AmnesiaStealer — нового стилера для macOS, написанного на Rust. Вредоносная программа собирает данные из 16 браузеров семейства Chromium, Keychain, Apple Notes и Telegram, а дополнительный модуль даёт оператору интерактивный доступ к браузеру жертвы: экран транслируется примерно с частотой 3 кадра в секунду, доступны клавиатура, мышь, прокрутка, навигация и управление вкладками.

Заражение начинается с поддельной загрузки

Кампания использует фальшивую страницу GitHub с заголовком «Download for macOS» и заявлением о верифицированном издателе. Посетителю предлагают скопировать Base64-команду в Terminal — это приём ClickFix. Команда загружает скрипт-дроппер с удалённого сервера, после чего тот получает защищённый паролем ZIP-архив, запускает полезную нагрузку и удаляет себя.

Первый Mach-O-компонент содержит зашифрованную конфигурацию, которую операторы могут менять при сборке без изменения кода. В ней задаются адреса управляющей инфраструктуры и включение модуля подмены содержимого буфера обмена, нацеленного в том числе на адреса криптокошельков Bitcoin, Ethereum, Solana, Monero и других сетей.

Пароль macOS и данные приложений

Стилер проводит сбор сведений о хосте и геолокационное профилирование, затем показывает нативное окно, маскирующееся под установщик, чтобы получить системный пароль. Введённое значение проверяется через dscl; при ошибке пользователю снова показывают сообщение о неверном пароле. Корректный пароль используется для привилегированных чтений и разблокировки Keychain, а также сохраняется в открытом виде в рабочих каталогах вредоносной программы.

AppleScript отключает звук и собирает записи Apple Notes, сессии Telegram, данные Safari и файлы с расширениями .txt, .pdf, .doc, .wallet, .key, .jpg, .png и .csv из папок Desktop, Documents и Downloads. Для Safari предусмотрена попытка использовать CVE-2020-9771 на устройствах с macOS Catalina. Собранные сведения архивируются во временном каталоге со случайным 25-символьным именем и отправляются операторам.

Не только кража файлов, но и управление сессией

Команда remote_stream заставляет первый этап загрузить второй Rust-модуль. Он работает с Chrome, Brave, Microsoft Edge, Arc, Opera, Vivaldi и Chromium, запускает браузер в headless-режиме и принимает команды через WebSocket. Чтобы сайты не распознавали автоматизацию, модуль изменяет несколько API, используемых для браузерного отпечатка.

Такой подход превращает заражённый компьютер в браузер с уже аутентифицированными сессиями пользователя, которым оператор управляет в реальном времени. В контексте угрозы для macOS угрозы для macOS показывают, что социальной инженерии и запуска команды в Terminal достаточно для доступа не только к сохранённым данным, но и к активной работе в веб-сервисах.

Для бизнеса практический вывод — ограничить выполнение непроверенных команд в Terminal, обучить сотрудников распознавать ClickFix-страницы и контролировать доступ приложений к браузерным профилям и Keychain. Отдельного внимания требуют устройства с привилегиями Full Disk Access и признаки запуска браузера в headless-режиме без понятной рабочей причины.

#macossecurity#browsersecurity#malware
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 17.08.2026
Instagram

AmnesiaStealer захватывает активные Chromium-сессии на macOS

Открыть публикацию в Instagram ↗