Новооткрит зловреден софтуер за macOS за кражба на информация (infostealer), наречен AmnesiaStealer, се разпространява чрез убедителна фалшива страница за изтегляне в GitHub. Той подмамва потребителите на Mac да поставят зловредна команда в Terminal, която незабележимо инсталира зловреден код и по-късно може да предостави на атакуващите скрит контрол в реално време над браузърната сесия на жертвата.
Изследователи по сигурността от Jamf Threat Labs откриха кампанията, след като забелязаха фалшив сайт на адрес github.aoitour[.]com, който почти перфектно копира тъмната тема на GitHub, логото на Octocat и значката за „потвърден издател“ („Verified Publisher“).
Вместо да предлага реално изтегляне, страницата показва поле „Инсталиране чрез Terminal“ с бутон за копиране с едно щракване и инструкции стъпка по стъпка, които казват на посетителите да отворят Terminal, да поставят командата, да натиснат Return и да въведат паролата за устройството си.
Тази техника за социално инженерство, известна като „ClickFix“, се използва и за разпространение на други фамилии зловреден софтуер за Mac като Atomic (AMOS) и MacSync, което показва, че престъпните групи използват повторно един и същ измамен шаблон в различни кампании.
След като жертвата постави командата, скрит шел скрипт незабележимо изтегля защитен с парола ZIP архив, извлича маскиран двоичен файл в папка /tmp, премахва флага за карантина на Apple и стартира зловредния код, преди да изтрие собствените си следи.
Това е последвано от базиран на Rust софтуер за кражба на данни, който профилира машината, показва фалшив системен прозорец за въвеждане на парола на „Installer“, за да улови идентификационните данни за влизане, и ги използва за отключване на ключодържателя (keychain), Apple Notes, сесии в Telegram, данни от браузъра и документи.
Зловредният софтуер е кръстен на бекенд панела „Amnesia Panel“, с който комуникира, а неговата вградена конфигурация се отключва с ключа 4mn3s1a_2o26!xK.
Най-притеснителната възможност идва с трети компонент, наречен stream_module. Изтеглян само при команда от панела на атакуващия, този етап клонира потребителския профил в браузъра на жертвата, стартира го в безглав режим (headless) и се свързва с протокола Chrome DevTools. Това дава на атакуващия видеопоток в реално време от сесията, заедно с пълен контрол над мишката, клавиатурата и навигацията, което му позволява да оперира с вписаните браузърни сесии, имейл, банкови сметки и социални мрежи на жертвата, без тя изобщо да забележи промяна на собствения си екран.
Интересно е, че няколко от опитите на зловредния софтуер да заобиколи защитите за поверителност на Apple разчитат на техники, които Apple отстрани преди години, включително заобикаляне на APFS моментни снимки (snapshots) от 2020 г. На модерни версии на macOS тези опити до голяма степен се провалят, но основната кражба на идентификационни данни и браузърни сесии все още работи ефективно.
Тъй като първоначалната инфекция разчита изцяло на подмамване на потребителя да изпълни команда в Terminal, най-ефективната защита е проста: никога да не се поставят непознати команди в Terminal, особено такива от нежелани подкани за изтегляне. Поддържането на macOS актуален, инсталирането на корекции за сигурност и активирането на защитата срещу заплахи в браузъра са от съществено значение.