Ett nytt macOS-hot som kallas AmnesiaStealer ger angripare ett ovanligt sätt att missbruka stulna webbläsarsessioner. I stället för att bara stjäla cookies och lösenord kan den kopiera offrets Chromium-webbläsarprofil och fjärrstyra den i en dold webbläsarinstans.
Den skadliga koden sprids genom ClickFix-attacker som använder falska nedladdningssidor på GitHub. Offren får instruktioner om att köra ett kommando i Terminal, vilket startar ett skript som laddar ner ett lösenordsskyddat ZIP-arkiv med den skadliga nyttolasten.
Säkerhetsforskare på Jamf upptäckte att kampanjen använder en leveransmall som tidigare har kopplats till informationsstjälarna Atomic och MacSync.
Skadlig kod riktar in sig på webbläsardata och macOS-hemligheter
AmnesiaStealer riktar in sig på 16 Chromium-baserade webbläsare. Den stjäl webbläsarprofiler, sparade inloggningsuppgifter, cookies, historik, bokmärken, tillägg och andra lokala webbläsardata.
Den söker även efter information om kryptovalutaplånböcker, Apple Notes, dokument, Telegram-sessioner och systeminformation. Den skadliga koden kan be offren att ange sitt macOS-lösenord och sedan använda det för att samla in data från Nyckelring och annan känslig information.
Kampanjen verkar vara särskilt farlig eftersom webbläsarsessioner ofta förblir autentiserade. Angripare kan få tillgång till onlinekonton utan att behöva ange ett lösenord eller klara en separat inloggningskontroll.
Dold webbläsare kopierar autentiserade sessioner
Den skadliga koden innehåller en komponent som heter stream_module. Angripare hämtar den med kommandot remote_stream och använder den för att fjärrstyra offrets webbläsarsessioner.
Komponenten kan duplicera profiler från sju Chromium-baserade webbläsare, däribland Chrome, Edge, Vivaldi, Arc, Opera, Brave och Chromium. Dessa webbläsare delar Chrome DevTools Protocol, liknande startflaggor och metoder för kryptering av cookies.
AmnesiaStealer startar sedan den legitima körbara webbläsarfilen i headless-läge. Den skapar en klonad profil och öppnar den utan att visa något webbläsarfönster för offret.
Den skadliga koden ansluter till en angriparkontrollerad reläserver via en WebSocket-kanal. Operatörerna kan därefter navigera på webbplatser, klicka på knappar, skriva text, hantera flikar och bläddra på sidor. De får även statusdata från webbläsaren och direktsända skärmbildsrutor från den dolda sessionen.
Chrome DevTools Protocol möjliggör kontroll i realtid
En andra anslutning kopplar den skadliga koden till den lokala headless-webbläsaren via dess Chrome DevTools Protocol-gränssnitt. Det ger angriparna tillgång till funktioner för webbläsarautomatisering som normalt används av utvecklare.
Med denna åtkomst kan operatörerna exportera eller importera cookies och använda webbplatser via offrets befintliga autentiserade session. Angriparen får i praktiken en aktiv webbläsarmiljö som fortfarande använder offrets webbläsar-, enhets- och nätverksidentifierare.
Jamf uppgav att fjärrstyrningsfunktionen ger betydligt större möjligheter än vanlig filstöld. Den gör det möjligt för kriminella att interagera direkt med onlineportaler i stället för att enbart förlita sig på stulna data.
Reservfunktion i macOS 26 kan skada lagrade data
Forskarna hittade också en reservfunktion för macOS 26. Om den skadliga koden inte kan återställa Chromes befintliga Safe Storage-nyckel ersätter den nyckeln med en som angriparen tillhandahåller.
Det gör offrets tidigare lagrade cookies och lösenord permanent oläsbara. Däremot kan angriparen fortfarande ha möjlighet att dekryptera de stulna uppgifterna senare.
Så skyddar du dig
Användare bör aldrig köra Terminal-kommandon som kopierats från webbplatser, popup-fönster eller okända nedladdningssidor. ClickFix-attacker bygger på social manipulation, vilket innebär att angripare ofta övertygar offren om att själva utföra den skadliga åtgärden.
Ladda endast ner programvara från betrodda källor och håll macOS, webbläsare och säkerhetsverktyg uppdaterade. Den som misstänker en infektion bör byta lösenord från en ren enhet, återkalla aktiva sessioner och granska sina webbläsartillägg och kryptovalutaplånböcker.
Slutsats
AmnesiaStealer visar hur informationsstjälande skadlig kod för macOS går längre än enkel stöld av lösenord och cookies. Genom att klona Chromium-profiler och fjärrstyra dolda webbläsarsessioner kan angripare använda offrets autentiserade konton i realtid.


0 svar till ”AmnesiaStealer-skadlig kod kapar webbläsarsessioner på macOS via fjärrstyrning”