
Новий шкідливий програмний продукт для викрадення інформації під назвою AmnesiaStealer, який націлений на користувачів macOS через атаки ClickFix, містить модуль потокової передачі, що дозволяє зловмиснику інтерактивно контролювати веб-браузер жертви.
Однією з помітних функцій є копіювання профілю Chromium жертви, включно з її станом автентифікації, та завантаження його в прихований браузер без інтерфейсу користувача на зараженій системі.
Це дозволяє хакеру отримати доступ до автентифікованих сесій жертв, зберігаючи ідентифікатори, пов’язані з браузером, хостом і мережею.
AmnesiaStealer може збирати дані з 16 веб-браузерів на базі Chromium, а також іншу конфіденційну інформацію, таку як паролі, гаманці для криптовалют, Apple Notes, документи та дані з Keychain.
Наразі шкідливий програмний продукт розповсюджується через кампанії ClickFix, які використовують підроблену сторінку завантаження GitHub для доставки ZIP-архіву, захищеного паролем.
Дослідники з Jamf, компанії з управління та безпеки пристроїв Apple, проаналізували розповсюдження AmnesiaStealer і виявили, що він використовував той самий шаблон, що й раніше для поширення інфостилерів Atomic та MacSync.
Команда ClickFix виконує завантажувач скрипта оболонки, який завантажує та запускає захищений паролем архів, що містить пейлод AmnesiaStealer Mach-O.
Шкідливий програмний продукт захоплює пароль macOS жертви та використовує його для збору даних з Keychain, а також профілів браузерів, Apple Notes, сесій Telegram, документів, системної інформації та даних гаманців для криптовалют.
Дослідники наголошують, що шкідливий програмний продукт має компонент під назвою stream_module, отриманий за допомогою команди remote_stream, який надає зловмиснику віддалений контроль над автентифікованими сесіями, розгорнутими з прихованого екземпляра браузера.
За даними Jamf, stream_module AmnesiaStealer може дублювати профілі користувачів у семи браузерах на базі Chromium, включно з Google Chrome, Microsoft Edge, Vivaldi, Arc, Opera, Brave і Chromium, оскільки вони використовують однаковий протокол DevTools, прапори запуску та шифрування файлів cookie.
Модуль запускає легітимний виконуваний файл браузера в режимі без інтерфейсу користувача з параметрами командного рядка, які послаблюють захист браузера, дублює профіль жертви та вказує його місцезнаходження для зберігання даних профілю.
Потім шкідливий програмний продукт встановлює WebSocket-канал, який з’єднується з ретранслятором оператора та надсилає JSON-повідомлення реєстрації, що містить назву браузера та його збірку.
Оператор може надсилати команди через цей канал, такі як навігація та клацання мишею, тоді як шкідливий програмний продукт повертає інформацію про статус та вкладки у форматі JSON і передає кадри відеозапису екрана як бінарні WebSocket-повідомлення.
Другий WebSocket-канал підключається до локального екземпляра Chromium без інтерфейсу користувача через browser’s webSocketDebuggerUrl, забезпечуючи доступ до Chrome DevTools Protocol (CDP).
Це дозволяє хакеру переглядати веб-сайти за допомогою керування мишею та клавіатурою, експортувати або імпортувати файли cookie та керувати онлайн-порталами, використовуючи наявні автентифіковані сесії жертви.
“Оператор отримує відеозапис сесії в реальному часі приблизно з частотою 3 кадри на секунду і може керувати нею за допомогою повного набору введення: клавіатури, миші, прокрутки, навігації та керування вкладками”, — пояснюють у Jamf.
“По суті, команда remote_stream перетворює заражений хост на працюючий браузер під керуванням оператора, що використовує автентифіковані сесії жертви, що є суттєво іншим рівнем доступу порівняно зі збором файлів.”
За словами дослідників, AmnesiaStealer може викрадати файли cookie, збережені логіни, історію браузера, закладки, розширення, локальний стан та інші дані профілю з 16 цільових браузерів на базі Chromium.
Він також викрадає дані гаманців для криптовалют і ідентифікує їх шляхом переліку розширень та даних IndexedDB.
Jamf зазначає, що шкідливий програмний продукт містить механізм резервного копіювання, коли він працює на macOS 26 і не може відновити наявний ключ Chrome Safe Storage, який замінює його значенням, наданим зловмисником.
Це робить раніше збережені файли cookie та паролі назавжди нечитабельними, дозволяючи зловмиснику розшифрувати дані пізніше.
Chrome DevTools Protocol (CDP) раніше використовувався шкідливими програмами, зокрема програмою-вимагачем Chaos для приховування комунікацій між командою та контролем, а також шкідливим програмним забезпеченням Chaes для розкриття функцій браузера, які могли б призвести до викрадення даних.
Однак AmnesiaStealer, схоже, є першим задокументованим шкідливим програмним забезпеченням для macOS, яке поєднує клонований профіль Chromium з живим віддаленим керуванням на основі CDP, дозволяючи зловмисникам взаємодіяти з автентифікованими сесіями через прихований браузер, запущений на зараженому комп’ютері.
Користувачам рекомендується ніколи не виконувати команди в терміналі, які вони знайшли в Інтернеті і не до кінця розуміють.
Після того, як зловмисники отримають дійсні облікові дані, лише 37% їхніх дій блокуються
Загальні оцінки запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко знижується.
The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Пов’язані статті:
Новий шкідливий програмний продукт CrashStealer маскується під інструмент звітування про збої Apple
Новий шкідливий програмний продукт ClickLock для macOS змушує користувачів розкривати пароль
Хакерство експлуатує вразливість Screen Sharing macOS для розгортання майнера Monero
Атака ClickFix поширює інфостилер для macOS для атак з викраденням криптовалют
Підроблений завантажувач скрипта Roblox Xeno поширює інфостилер і шкідливе програмне забезпечення RAT
- AmnesiaStealer
- Apple
- Info Stealer
- Information Stealer
- macOS
Дізнатися більше на: www.bleepingcomputer.com
