AmnesiaStealer для macOS викрадає сесії браузера через віддалене керування

AmnesiaStealer для macOS викрадає сесії браузера через віддалене керування 1

Зловмисне програмне забезпечення AmnesiaStealer, призначене для користувачів macOS, використовує атаки ClickFix та включає модуль потокової передачі, який дозволяє зловмиснику інтерактивно керувати веб-браузером жертви.

Однією з ключових можливостей є копіювання профілю Chromium жертви, включаючи його стан автентифікації, та завантаження його у прихований браузер на зараженій системі.

Це дозволяє зловмиснику отримати доступ до автентифікованих сесій жертв, зберігаючи ідентифікатори, пов’язані з браузером, хостом та мережею.

AmnesiaStealer для macOS викрадає сесії браузера через віддалене керування 2

AmnesiaStealer може збирати дані з 16 веб-браузерів на базі Chromium, а також іншу конфіденційну інформацію, таку як паролі, гаманці криптовалют, нотатки Apple Notes, документи та дані з Keychain.

Наразі зловмисне програмне забезпечення поширюється через кампанії ClickFix, які використовують підроблену сторінку завантаження GitHub для розповсюдження ZIP-архіву, захищеного паролем.

AmnesiaStealer для macOS викрадає сесії браузера через віддалене керування 3

Дослідники компанії Jamf, що спеціалізується на управлінні та безпеці пристроїв Apple, проаналізували розповсюдження AmnesiaStealer і виявили, що він використовував той самий шаблон, що й раніше для поширення шкідливих програм Atomic та MacSync.

Команда ClickFix виконує скрипт-завантажувач, який завантажує та запускає запакований архів, що містить Mach-O-пейлоад AmnesiaStealer.

Шкідлива програма перехоплює пароль macOS жертви та використовує його для доступу до даних Keychain, а також профілів браузерів, нотаток Apple Notes, сесій Telegram, документів, системної інформації та даних гаманців криптовалют.

AmnesiaStealer для macOS викрадає сесії браузера через віддалене керування 4

Дослідники наголошують, що зловмисне програмне забезпечення має компонент під назвою stream_module, який отримується за допомогою команди remote_stream. Цей компонент надає зловмиснику віддалений контроль над автентифікованими сесіями, розгорнутими з прихованої екземплярної версії браузера.

За даними Jamf, stream_module AmnesiaStealer може дублювати профілі користувачів у семи браузерах на базі Chromium, включаючи Google Chrome, Microsoft Edge, Vivaldi, Arc, Opera, Brave та Chromium, оскільки вони використовують однаковий DevTools Protocol, параметри запуску та шифрування файлів cookie.

Модуль запускає легітимний виконуваний файл браузера в прихованому режимі з параметрами командного рядка, які послаблюють захист браузера, дублює профіль жертви та вказує його місце розташування для зберігання даних профілю.

Потім зловмисне програмне забезпечення встановлює канал WebSocket, який підключається до ретранслятора оператора та надсилає JSON-повідомлення про реєстрацію, що містить назву браузера та його версію.

Оператор може надсилати команди через цей канал, такі як навігація та кліки мишею, тоді як зловмисне програмне забезпечення повертає інформацію про статус та вкладки у форматі JSON та передає кадри з екрана у вигляді бінарних повідомлень WebSocket.

Другий канал WebSocket підключається до локального прихованого екземпляра Chromium через webSocketDebuggerUrl браузера, надаючи доступ до Chrome DevTools Protocol (CDP).

Це дозволяє зловмиснику переглядати веб-сайти за допомогою керування мишею та клавіатурою, експортувати або імпортувати файли cookie, а також використовувати онлайн-портали, застосовуючи існуючі автентифіковані сесії жертви.

«Оператор отримує живе відео з екрана сесії зі швидкістю приблизно 3 кадри на секунду і може керувати ним за допомогою повного набору вхідних даних: клавіатури, миші, прокрутки, навігації та керування вкладками», — пояснюють у Jamf.

«По суті, команда remote_stream перетворює заражений хост на активний браузер під керуванням оператора, який використовує автентифіковані сесії жертви, що є суттєво іншим рівнем доступу порівняно зі збором файлів».

AmnesiaStealer для macOS викрадає сесії браузера через віддалене керування 5

За словами дослідників, AmnesiaStealer може викрадати файли cookie, збережені облікові дані, історію переглядів, закладки, розширення, локальний стан та інші дані профілю з 16 цільових браузерів на базі Chromium.

Він також викрадає дані гаманців криптовалют, ідентифікуючи їх шляхом переліку розширень та даних IndexedDB.

Jamf зазначає, що зловмисне програмне забезпечення містить механізм резервного копіювання, коли воно запускається на macOS 26 і не може відновити існуючий ключ Chrome Safe Storage, замінюючи його значенням, наданим зловмисником.

Це робить раніше збережені файли cookie та паролі назавжди нечитабельними, дозволяючи зловмиснику розшифровувати дані пізніше.

Chrome DevTools Protocol (CDP) раніше використовувався зловмисним програмним забезпеченням, зокрема зловмисником Chaos ransomware для приховування комунікацій командного центру та зловмисником Chaes для розкриття функцій браузера, які могли б призвести до викрадення даних.

Однак AmnesiaStealer, схоже, є першим задокументованим зловмисним програмним забезпеченням для macOS, яке поєднує клонований профіль Chromium з інтерактивним віддаленим керуванням на базі CDP, дозволяючи зловмисникам взаємодіяти з автентифікованими сесіями через прихований браузер, що працює на зараженому комп’ютері.

Користувачам рекомендується ніколи не виконувати команди в терміналі, знайдені в Інтернеті, якщо вони їх не розуміють повністю.

AmnesiaStealer для macOS викрадає сесії браузера через віддалене керування 6

Коли зловмисники отримують дійсні облікові дані, лише 37% їхніх дій блокується

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко знижується.

The Blue Report 2026 вимірює захист за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

За матеріалами: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *