En ny macOS-trussel kaldet AmnesiaStealer giver angribere en usædvanlig måde at misbruge stjålne browsersessioner på. I stedet for blot at stjæle cookies og adgangskoder kan malwaren kopiere offerets Chromium-browserprofil og fjernstyre den i en skjult browserinstans.

Malwaren spredes gennem ClickFix-angreb, der bruger falske GitHub-downloadsider. Ofrene får instruktioner om at køre en kommando i Terminal, som starter et script, der downloader et adgangskodebeskyttet ZIP-arkiv med den skadelige payload.

Sikkerhedsforskere hos Jamf fandt, at kampagnen bruger en leveringsskabelon, som tidligere er blevet knyttet til infostealerne Atomic og MacSync.

Malware går efter browserdata og macOS-hemmeligheder

AmnesiaStealer går efter 16 Chromium-baserede browsere. Den stjæler browserprofiler, gemte loginoplysninger, cookies, historik, bogmærker, udvidelser og andre lokale browserdata.

Den søger også efter oplysninger om kryptovaluta-wallets, Apple Notes, dokumenter, Telegram-sessioner og systemoplysninger. Malwaren kan bede ofrene om deres macOS-adgangskode og derefter bruge den til at indsamle data fra Nøglering og andre følsomme oplysninger.

Kampagnen virker særligt farlig, fordi browsersessioner ofte forbliver autentificerede. Angribere kan få adgang til onlinekonti uden at skulle indtaste en adgangskode eller gennemføre en separat login-kontrol.

Skjult browser kopierer autentificerede sessioner

Malwaren indeholder en komponent ved navn stream_module. Angribere henter den med kommandoen remote_stream og bruger den til at fjernstyre offerets browsersessioner.

Komponenten kan duplikere profiler fra syv Chromium-baserede browsere, herunder Chrome, Edge, Vivaldi, Arc, Opera, Brave og Chromium. Disse browsere deler Chrome DevTools Protocol, lignende startparametre og metoder til kryptering af cookies.

AmnesiaStealer starter derefter den legitime eksekverbare browserfil i headless-tilstand. Den opretter en klonet profil og åbner den uden at vise et browservindue for offeret.

Malwaren opretter forbindelse til et angriberkontrolleret relæ via en WebSocket-kanal. Operatørerne kan derefter navigere på websites, klikke på knapper, skrive tekst, administrere faner og rulle gennem sider. De modtager også statusdata fra browseren og live-skærmbilleder fra den skjulte session.

Chrome DevTools Protocol muliggør direkte kontrol

En anden forbindelse knytter malwaren til den lokale headless-browser via dens Chrome DevTools Protocol-grænseflade. Det giver angriberne adgang til funktioner til browserautomatisering, som normalt bruges af udviklere.

Med denne adgang kan operatørerne eksportere eller importere cookies og bruge websites gennem offerets eksisterende autentificerede session. Angriberen får i praksis et aktivt browsermiljø, som stadig bruger offerets browser-, enheds- og netværksidentifikatorer.

Jamf oplyste, at fjernstyringsfunktionen giver langt mere alvorlige muligheder end almindeligt filtyveri. Den gør det muligt for kriminelle at interagere direkte med onlineportaler i stedet for kun at være afhængige af stjålne data.

Reservefunktion i macOS 26 kan beskadige gemte data

Forskerne fandt også en reservefunktion til macOS 26. Hvis malwaren ikke kan hente Chromes eksisterende Safe Storage-nøgle, erstatter den nøglen med en, som angriberen leverer.

Det gør offerets tidligere gemte cookies og adgangskoder permanent ulæselige. Det kan dog stadig gøre det muligt for angriberen at dekryptere de stjålne data senere.

Sådan beskytter du dig

Brugere bør aldrig køre Terminal-kommandoer, der er kopieret fra websites, pop op-vinduer eller ukendte downloadsider. ClickFix-angreb bygger på social engineering, så angribere overtaler ofte ofrene til selv at udføre den skadelige handling.

Download kun software fra pålidelige kilder, og hold macOS, browsere og sikkerhedsværktøjer opdaterede. Personer, der har mistanke om en infektion, bør ændre adgangskoder fra en ren enhed, tilbagekalde aktive sessioner og gennemgå deres browserudvidelser og kryptovaluta-wallets.

Konklusion

AmnesiaStealer viser, hvordan infostealere til macOS bevæger sig videre fra simpelt tyveri af adgangskoder og cookies. Ved at klone Chromium-profiler og fjernstyre skjulte browsersessioner kan angribere bruge offerets autentificerede konti i realtid.


0 svar til “AmnesiaStealer-malware kaprer browsersessioner på macOS via fjernstyring”