AmnesiaStealer е наскоро идентифициран злонамерен софтуер за кражба на информация (инфостийлър) за macOS, който прави нещо повече от това просто да копира запазени пароли. Той може да даде на престъпниците тих контрол над браузър, в който потребителят вече е вписан. Това превръща заразения Mac в портал към електронна поща, бизнес приложения, услуги за криптовалута и други акаунти, без да алармира потребителя.

Кампанията използва ClickFix – трик за социално инженерство, който убеждава хората сами да стартират определена команда.

Жертвите биват пренасочвани към фалшива страница за изтегляне в GitHub, след което са инструктирани да копират команда в Terminal. Тази команда изтегля и стартира многостепенен злонамерен код, базиран на Rust, като същевременно премахва следите от инсталацията.

В доклад на Polyswarm се споделя, че зловредният код събира идентификационни данни, хронология на браузъра, Apple Notes, сесийни данни от Telegram, документи, данни за криптовалутни портфейли от браузъра и информация от Keychain.

Анализаторите от Polyswarm определят тази заплаха като изместване от простата кражба на данни към директна злоупотреба с удостоверени браузърни сесии. Рискът е особено сериозен, тъй като откраднатата парола често може да бъде нулирана, докато активната браузърна сесия вече може да е преминала многофакторното удостоверяване (MFA).

Кампанията също така създава маскиран LaunchDaemon за осигуряване на персистентност (постоянно присъствие), което прави еднократната опасна команда в Terminal способна да компрометира системата в дългосрочен план.

AmnesiaStealer дава скрит контрол на хакерите

Определящата характеристика на AmnesiaStealer е неговият модул от втория етап за стрийминг на браузъра. След първоначалната фаза на събиране на данни, атакуващите могат да изискат компонент, който копира профила на браузъра на жертвата и го отваря в скрита Chromium сесия в режим „headless“ (без графичен интерфейс).

Нормалният браузър на жертвата остава видим и може да не показва никакви очевидни признаци на компрометиране. Модулът комуникира чрез Chrome DevTools Protocol – легитимен интерфейс на браузъра, предназначен за отстраняване на грешки. В грешни ръце той позволява на атакуващия да навигира в сайтове, да отваря и управлява раздели, да изпраща действия от клавиатурата и мишката и да преглежда изхода на браузъра в реално време. Поддържат се седем браузъра от семейството на Chromium.

Този достъп променя практическата стойност на заразяването. Вместо да сортира експортираните данни по-късно, атакуващият може да действа, докато сесията е валидна, включително да преглежда страници с акаунти, да преминава през процеси на вписване, да експортира декриптирани бисквитки или да импортира бисквитки в друга сесия.

Първият етап е насочен към 16 браузъра от семейството на Chromium, като събира бисквитки, бази данни с пароли, хронология, отметки, разширения, Local State, Preferences и свързани артефакти. Също така се опитва да извлече ключа за Safe Storage на всеки браузър от login keychain, което потенциално помага на следващия модул да прочете защитената информация на браузъра.

Примамката ClickFix повишава залозите

Първоначалната примамка разчита на доверие, а не на софтуерна уязвимост. Фалшива страница за изтегляне имитира познат сайт за разработчици и заменя нормалния инсталатор с инструкции за стартиране на код в Terminal. Веднъж изпълнен, AmnesiaStealer профилира машината и показва прозорец с тема за инсталация, изискващ паролата на потребителя.

Той проверява паролата локално, отключва login keychain, пакетира откраднатия материал и го изпраща към инфраструктура под контрола на атакуващите, преди да настрои механизма си за персистентност и да почисти артефактите си.

Потребителите трябва да третират всяка уеб страница, която ги кара да поставят команди в Terminal, като подозрителна, дори когато тя изглежда като GitHub, CAPTCHA или страница за поддръжка.

Екипите за сигурност трябва да следят за неочаквана активност в Terminal, необичаен достъп до keychain, копиране на профили на браузъри, стартиране на скрити Chromium процеси и нови LaunchDaemons, които наподобяват компоненти на Apple.