Изследователи по киберсигурност разкриха подробности за нов софтуер за кражба на информация (инфостийлър), насочен към macOS и разработен на Rust, наречен AmnesiaStealer. Той е способен да компрометира уеб браузъри, базирани на Chromium, за да краде сесийни данни.
Многостепенният инфостийлър се разпространява чрез фалшива страница за изтегляне в GitHub със заглавие „Download for macOS“, която твърди, че е от проверен издател. Страницата използва примамка в стил „ClickFix“, която инструктира потребителите да копират и поставят Base64-кодирана команда в приложението Terminal на macOS.
Атаката в крайна сметка води до внедряването на AmnesiaStealer чрез скрипт за изтегляне (dropper), хостван на отдалечен сървър. Според Jamf Threat Labs зловредният код работи в три отделни етапа:
- Първият е shell скрипт, който изтегля и стартира зловредния код.
- Вторият е инфостийлър на Rust, който събира данни от Keychain, браузъри, Apple Notes и Telegram.
- Третият е модулът stream_module, изтеглян при команда, който дава на оператора скрит, интерактивен контрол над браузъра на жертвата.
Скриптът е проектиран да изтегли защитен с парола ZIP архив и да се изтрие от хоста. От архива се извлича Mach-O двоичен файл от първия етап – Rust стийлър, който включва вградена криптирана конфигурация. Тя съдържа адреси на сървъри за управление и контрол (C2) и модул за подмяна на съдържанието на клипборда (clipper), насочен към криптовалути като Bitcoin, Ethereum, Solana и др.
Зловредният код също така извършва проучване на хоста и географско профилиране, като показва системна подкана за въвеждане на парола под прикритието на инсталатор. Въведената парола се проверява и след това се използва за четене с повишени привилегии чрез sudo, отключване на ключодържателя и се записва в чист текст на диска.
Освен това се използва AppleScript файл за заглушаване на системния звук и извличане на данни от документи, Telegram, Safari и iCloud Keychain. Заплахата засяга 16 браузъра от фамилията Chromium (включително Google Chrome, Brave, Arc и Microsoft Edge). Чрез уязвимост за заобикаляне на TCC (CVE-2020-9771) се атакуват и бисквитки от Safari под по-стари версии на macOS.
При команда „remote_stream“ от C2 сървъра се изтегля допълнителен двоичен файл, който позволява отдалечен контрол над браузъра чрез Chrome DevTools Protocol (CDP), превръщайки браузъра на жертвата в инструмент под пълен интерактивен контрол на атакуващия.