VMTech
Razgovarajmo

AmnesiaStealer otima Chromium sesije i kontroliše macOS pregledače

AmnesiaStealer otima Chromium sesije i kontroliše macOS pregledače

Jamf Threat Labs je otkrio AmnesiaStealer, višefazni kradljivac podataka pisan u Rust-u za macOS, koji cilja 16 pregledača iz Chromium porodice i može da napadaču preda interaktivnu kontrolu nad aktivnom sesijom. Malver se širi preko lažne GitHub stranice „Download for macOS“, a završna faza koristi Chrome DevTools Protocol da operateru omogući upravljanje pregledačem žrtve.

Mamac koristi ClickFix obrazac: korisnik dobija instrukciju da Base64-kodiranu komandu kopira u Terminal. Ta komanda preuzima skriptu sa udaljenog servera, koja zatim pribavlja ZIP arhivu zaštićenu lozinkom, pokreće prvi Mach-O izvršni fajl i briše se sa sistema.

Tri faze krađe podataka i pristupa sesiji

Prva faza je skripta za preuzimanje i pokretanje tereta. Druga je Rust kradljivac koji prikuplja podatke iz Keychain-a, pregledača, Apple Notes-a i Telegrama. Konfiguracija je šifrovana i ugrađena u binarni fajl, a može da se menja tokom izrade bez izmene samog koda. Ona uključuje C2 odredišta i opciju za clipper modul usmeren na više kriptovaluta.

Malver obavlja prepoznavanje računara i geolokacijsko profilisanje, a zatim prikazuje sistemski dijalog kao da ga pokreće instalater. Uneta lozinka se proverava lokalno putem dscl. Ako nije ispravna, dijalog se ponavlja. Ispravna lozinka dalje služi za privilegovana čitanja kroz sudo -S, otključavanje Keychain-a i pristup drugim zaštićenim podacima; zlonamerni program je zapisuje i u čistom tekstu.

Pregledač kao aktivna radna stanica napadača

AmnesiaStealer prikuplja kolačiće, podatke za prijavu, istoriju, obeleživače, lokalno stanje, podešavanja i direktorijume ekstenzija iz pregledača kao što su Google Chrome, Brave, Arc i Microsoft Edge. Čita i Chrome Safe Storage lozinku iz Keychain-a da bi oporavio glavne ključeve kojima se štite podaci profila. Prikupljeni sadržaj se smešta u nasumično imenovani direktorijum pod /tmp, arhivira i šalje napadaču.

Za kontekst rizika od socijalnog inženjeringa i macOS tehnika relevantan je pregled napada koji povezuje lažne mamce pregled napada koji povezuje lažne mamce, lokalne alate i krađu pristupa korisničkim nalozima. Ovaj slučaj pokazuje da kompromitacija pregledača nije ograničena na izvoz fajlova ili kolačića.

Komanda remote_stream menja obim incidenta

Kada C2 server pošalje komandu remote_stream, prvi teret preuzima drugi Rust modul. On podržava Chrome, Brave, Microsoft Edge, Arc, Opera, Vivaldi i Chromium, pokreće pregledač u headless režimu i uspostavlja WebSocket kanal za komande operatera.

Operater može da vidi prikaz sesije pri približno tri kadra u sekundi i da u realnom vremenu šalje pritiske tastera, klikove, pomeranja, navigaciju i komande za kartice. Modul ubacuje skriptu koja menja više API-ja za otisak pregledača kako bi headless sesija teže bila prepoznata kao automatizacija. Nema sopstvenu postojanost, već radi pod glavnim teretom, dok se postojanost osnovnog malvera ostvaruje root LaunchDaemon servisom koji se predstavlja kao Apple-ova usluga za prijavu rušenja.

Praktični zaključak za organizacije

Organizacije treba da tretiraju poziv da se komanda sa veb stranice nalepi u Terminal kao ozbiljan signal rizika. Potrebni su obuka korisnika za prepoznavanje ClickFix mamaca, ograničavanje administratorskih ovlašćenja, nadzor neuobičajenih LaunchDaemon unosa i provera procesa pregledača koji se pokreću bez vidljivog prozora. Posebnu pažnju zahtevaju aktivne prijavljene sesije, jer njihovo preuzimanje napadaču daje neposredan pristup bez ponovnog unošenja ukradenih akreditiva.

#macossecurity#browsersecurity#malware
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 17.08.2026
Instagram

AmnesiaStealer otima Chromium sesije i kontroliše macOS pregledače

Otvorite objavu na Instagramu ↗