
З’явилося нове шкідливе програмне забезпечення для крадіжки інформації під назвою AmnesiaStealer, яке націлене на користувачів macOS через атаки ClickFix. Воно містить модуль потокової передачі, що дозволяє зловмиснику інтерактивно керувати веб-браузером жертви.
Важливою функцією є можливість копіювати профіль Chromium жертви, включаючи його автентифікаційний стан, і завантажувати його в прихований браузер без графічного інтерфейсу (headless browser) на зараженій системі.
Це дозволяє хакеру отримати доступ до автентифікованих сесій жертв, зберігаючи при цьому ідентифікатори, пов’язані з браузером, хостом та мережею.

AmnesiaStealer може збирати дані з 16 веб-браузерів на основі Chromium, а також іншу конфіденційну інформацію, таку як паролі, гаманці криптовалют, програми Apple Notes та документи, а також дані з keychain.
Наразі шкідливе програмне забезпечення поширюється через кампанії ClickFix, які використовують фейкову сторінку завантаження на GitHub для розповсюдження ZIP-архіву, захищеного паролем.

Дослідники з Jamf, компанії, що займається управлінням та безпекою пристроїв Apple, проаналізували розповсюдження AmnesiaStealer і виявили, що воно використовує той самий шаблон, який раніше застосовувався для поширення шкідливих програм Atomic та MacSync.
Команда ClickFix виконує скрипт-завантажувач, який завантажує та запускає захищений паролем архів, що містить Mach-O-пейлоад AmnesiaStealer.
Шкідливе програмне забезпечення перехоплює пароль користувача macOS і використовує його для збору даних з keychain, а також профілів браузера, Apple Notes, сесій Telegram, документів, системної інформації та даних гаманців криптовалют.

Дослідники наголошують, що шкідливе програмне забезпечення має компонент під назвою stream_module, який отримується за допомогою команди remote_stream. Цей компонент надає зловмиснику віддалений контроль над автентифікованими сесіями, розгорнутими з прихованого екземпляра браузера.
За даними Jamf, stream_module AmnesiaStealer може дублювати профілі користувачів у семи браузерах на основі Chromium, включаючи Google Chrome, Microsoft Edge, Vivaldi, Arc, Opera, Brave та Chromium, оскільки вони використовують однаковий DevTools Protocol, прапорці запуску та шифрування файлів cookie.
Модуль запускає легітимний виконуваний файл браузера в режимі headless з параметрами командного рядка, які послаблюють захист браузера, дублює профіль жертви та вказує його розташування для зберігання даних профілю.
Потім шкідливе програмне забезпечення встановлює WebSocket-канал, який підключається до ретранслятора оператора та надсилає JSON-повідомлення про реєстрацію, що містить назву браузера та його версію.
Оператор може надсилати команди через цей канал, такі як навігація та клацання миші, тоді як шкідливе програмне забезпечення повертає інформацію про стан і вкладки у форматі JSON та передає кадри з екрану у вигляді бінарних WebSocket-повідомлень.
Другий WebSocket-канал підключається до локального екземпляра Chromium без графічного інтерфейсу через browser’s webSocketDebuggerUrl, надаючи доступ до Chrome DevTools Protocol (CDP).
Це дозволяє хакеру переглядати веб-сайти за допомогою керування мишею та клавіатурою, експортувати або імпортувати файли cookie та керувати онлайн-порталами, використовуючи існуючі автентифіковані сесії жертви.
“Оператор отримує пряму трансляцію сесії зі швидкістю приблизно 3 кадри на секунду і може керувати нею за допомогою повного набору введення: клавіатура, миша, прокручування, навігація та керування вкладками”, — пояснюють у Jamf.
“По суті, команда remote_stream перетворює заражений хост на активний браузер, керований оператором, що використовує автентифіковані сесії жертви, що є суттєво іншим рівнем доступу порівняно зі збором файлів.”

За словами дослідників, AmnesiaStealer може викрадати файли cookie, збережені логіни, історію браузера, закладки, розширення, локальний стан та інші дані профілю з 16 цільових браузерів на основі Chromium.
Він також викрадає дані гаманців криптовалют, ідентифікуючи їх шляхом перерахування розширень та даних IndexedDB.
Jamf зазначає, що шкідливе програмне забезпечення містить механізм відкату, коли воно працює на macOS 26 і не може відновити існуючий ключ Chrome Safe Storage, замінюючи його значенням, наданим зловмисником.
Це робить раніше збережені файли cookie та паролі нечитабельними назавжди, водночас дозволяючи зловмиснику розшифрувати дані пізніше.
Chrome DevTools Protocol (CDP) у минулому зловживався шкідливим програмним забезпеченням, зокрема, програмою-вимагачем Chaos для приховування зв’язку з командно-контрольними серверами, а також шкідливим програмним забезпеченням Chaes для викриття функцій браузера, що могли призвести до викрадення даних.
Однак AmnesiaStealer, схоже, є першим задокументованим шкідливим програмним забезпеченням для macOS, яке поєднує клонований профіль Chromium з можливістю живого віддаленого керування на основі CDP, що дозволяє зловмисникам взаємодіяти з автентифікованими сесіями через прихований браузер, запущений на зараженому комп’ютері.
Користувачам рекомендується ніколи не виконувати команди в терміналі, знайдені в Інтернеті, якщо вони їх не повністю розуміють.
Після того, як зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники починають використовувати дійсні облікові дані, рівень запобігання різко падає.
Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.
Отримати звіт
Дізнатися більше на: www.bleepingcomputer.com
