Изследователи по киберсигурност разкриха подробности за нов софтуер за кражба на информация (инфостийлър), насочен към macOS и разработен на Rust, наречен AmnesiaStealer. Той е способен да компрометира уеб браузъри, базирани на Chromium, за да краде сесийни данни.

Многостепенният инфостийлър се разпространява чрез фалшива страница за изтегляне в GitHub със заглавие „Download for macOS“, която твърди, че е от проверен издател. Страницата използва примамка в стил „ClickFix“, която инструктира потребителите да копират и поставят Base64-кодирана команда в приложението Terminal на macOS.

Атаката в крайна сметка води до внедряването на AmnesiaStealer чрез скрипт за изтегляне (dropper), хостван на отдалечен сървър. Според Jamf Threat Labs зловредният код работи в три отделни етапа:

  • Първият е shell скрипт, който изтегля и стартира зловредния код.
  • Вторият е инфостийлър на Rust, който събира данни от Keychain, браузъри, Apple Notes и Telegram.
  • Третият е модулът stream_module, изтеглян при команда, който дава на оператора скрит, интерактивен контрол над браузъра на жертвата.

Скриптът е проектиран да изтегли защитен с парола ZIP архив и да се изтрие от хоста. От архива се извлича Mach-O двоичен файл от първия етап – Rust стийлър, който включва вградена криптирана конфигурация. Тя съдържа адреси на сървъри за управление и контрол (C2) и модул за подмяна на съдържанието на клипборда (clipper), насочен към криптовалути като Bitcoin, Ethereum, Solana и др.

Зловредният код също така извършва проучване на хоста и географско профилиране, като показва системна подкана за въвеждане на парола под прикритието на инсталатор. Въведената парола се проверява и след това се използва за четене с повишени привилегии чрез sudo, отключване на ключодържателя и се записва в чист текст на диска.

Освен това се използва AppleScript файл за заглушаване на системния звук и извличане на данни от документи, Telegram, Safari и iCloud Keychain. Заплахата засяга 16 браузъра от фамилията Chromium (включително Google Chrome, Brave, Arc и Microsoft Edge). Чрез уязвимост за заобикаляне на TCC (CVE-2020-9771) се атакуват и бисквитки от Safari под по-стари версии на macOS.

При команда „remote_stream“ от C2 сървъра се изтегля допълнителен двоичен файл, който позволява отдалечен контрол над браузъра чрез Chrome DevTools Protocol (CDP), превръщайки браузъра на жертвата в инструмент под пълен интерактивен контрол на атакуващия.