En ny macOS-trussel kalt AmnesiaStealer gir angripere en uvanlig måte å misbruke stjålne nettleserøkter på. I stedet for bare å stjele informasjonskapsler og passord kan skadevaren kopiere offerets Chromium-nettleserprofil og fjernstyre den i en skjult nettleserinstans.

Skadevaren spres gjennom ClickFix-angrep som bruker falske nedlastingssider på GitHub. Ofrene får instruksjoner om å kjøre en kommando i Terminal, som starter et skript som laster ned et passordbeskyttet ZIP-arkiv med den skadelige nyttelasten.

Sikkerhetsforskere hos Jamf fant at kampanjen bruker en leveringsmal som tidligere har vært knyttet til informasjonsstjelerne Atomic og MacSync.

Skadevaren retter seg mot nettleserdata og macOS-hemmeligheter

AmnesiaStealer retter seg mot 16 Chromium-baserte nettlesere. Den stjeler nettleserprofiler, lagrede innloggingsopplysninger, informasjonskapsler, historikk, bokmerker, utvidelser og andre lokale nettleserdata.

Den leter også etter informasjon om kryptovaluta-lommebøker, Apple Notes, dokumenter, Telegram-økter og systemdetaljer. Skadevaren kan be ofrene om macOS-passordet deres og deretter bruke det til å hente data fra Nøkkelring og annen sensitiv informasjon.

Kampanjen virker spesielt farlig fordi nettleserøkter ofte forblir autentiserte. Angripere kan få tilgang til nettkontoer uten å måtte skrive inn et passord eller gjennomføre en separat innloggingskontroll.

Skjult nettleser kopierer autentiserte økter

Skadevaren inneholder en komponent kalt stream_module. Angripere henter den med kommandoen remote_stream og bruker den til å fjernstyre offerets nettleserøkter.

Komponenten kan duplisere profiler fra sju Chromium-baserte nettlesere, inkludert Chrome, Edge, Vivaldi, Arc, Opera, Brave og Chromium. Disse nettleserne deler Chrome DevTools Protocol, lignende oppstartsflagg og metoder for kryptering av informasjonskapsler.

AmnesiaStealer starter deretter den legitime kjørbare nettleserfilen i headless-modus. Den oppretter en klonet profil og åpner den uten å vise et nettleservindu til offeret.

Skadevaren kobler seg til et angriperkontrollert relé via en WebSocket-kanal. Operatørene kan deretter navigere på nettsteder, klikke på knapper, skrive inn tekst, administrere faner og bla gjennom sider. De mottar også statusdata fra nettleseren og direkte skjermbilder fra den skjulte økten.

Chrome DevTools Protocol muliggjør direkte kontroll

En annen forbindelse knytter skadevaren til den lokale headless-nettleseren gjennom Chrome DevTools Protocol-grensesnittet. Dette gir angriperne tilgang til funksjoner for nettleserautomatisering som vanligvis brukes av utviklere.

Med denne tilgangen kan operatørene eksportere eller importere informasjonskapsler og bruke nettsteder gjennom offerets eksisterende autentiserte økt. Angriperen får i praksis et aktivt nettlesermiljø som fortsatt bruker offerets nettleser-, enhets- og nettverksidentifikatorer.

Jamf opplyste at fjernstyringsfunksjonen gir langt mer alvorlige muligheter enn vanlig filtyveri. Den lar kriminelle samhandle direkte med nettportaler i stedet for bare å basere seg på stjålne data.

Reservefunksjon i macOS 26 kan skade lagrede data

Forskerne fant også en reservefunksjon for macOS 26. Hvis skadevaren ikke klarer å hente Chromes eksisterende Safe Storage-nøkkel, erstatter den nøkkelen med en som angriperen har levert.

Dette gjør offerets tidligere lagrede informasjonskapsler og passord permanent uleselige. Det kan imidlertid fortsatt gjøre det mulig for angriperen å dekryptere de stjålne dataene senere.

Slik beskytter du deg

Brukere bør aldri kjøre Terminal-kommandoer som er kopiert fra nettsteder, popup-vinduer eller ukjente nedlastingssider. ClickFix-angrep bygger på sosial manipulering, og angripere overtaler derfor ofte ofrene til å utføre den skadelige handlingen selv.

Last bare ned programvare fra pålitelige kilder, og hold macOS, nettlesere og sikkerhetsverktøy oppdatert. Alle som mistenker en infeksjon, bør endre passord fra en ren enhet, tilbakekalle aktive økter og kontrollere nettleserutvidelser og kryptovaluta-lommebøker.

Konklusjon

AmnesiaStealer viser hvordan informasjonsstjelende skadevare for macOS beveger seg utover enkel tyveri av passord og informasjonskapsler. Ved å klone Chromium-profiler og fjernstyre skjulte nettleserøkter kan angripere bruke offerets autentiserte kontoer i sanntid.


0 responses to “AmnesiaStealer-skadevare kaprer nettleserøkter på macOS via fjernstyring”