Новый macOS-вредонос превращает взломанные браузеры в сессии под контролем злоумышленника.

Amnesiastealer Macos инфостилер Clickfix Github Jamf csoonline.com

Узнайте об AmnesiaStealer — новом инфостилере для macOS. Атака использует поддельную страницу GitHub в стиле ClickFix: жертв просят ввести команду в Terminal и пароль. Цель — кража данных и удаленный захват браузера. Скачайте индикаторы компрометации и защитите свои системы.

Пользователей Mac вновь предупреждают о подозрительных сайтах, предлагающих открыть Terminal и установить ПО. Jamf Threat Labs обнаружила многоступенчатый инфостилер для macOS под названием AmnesiaStealer, который использует поддельную страницу загрузки GitHub в стиле ClickFix, чтобы обманом заставить жертву выполнить команду, устанавливающую вредоносное ПО.

Кампания нацелена на кражу учетных данных и конфиденциальной информации с последующим скрытым интерактивным управлением браузером Chromium жертвы, сообщили исследователи Jamf в блоге.

Было обнаружено, что атака имитирует темную тему GitHub, брендинг Octocat и значок “Verified Publisher”. Вместо предоставления приложения, как обещано в приманке, страница предлагает пользователям открыть Terminal, вставить команду и ввести пароль от Mac.

По данным Jamf, тот же шаблон поддельной загрузки использовался для распространения других стилеров для macOS, включая Atomic (AMOS) и MacSync.

Однако Rust-основанный Amnesia добавляет специальный модуль для скрытного управления браузером атакующих. “Рабочий коллектор в паре с рабочим этапом перехвата браузера” делает эту угрозу заслуживающей отслеживания, отмечают исследователи.

Все начинается с поддельной загрузки GitHub

Компонент социальной инженерии включает рабочий процесс “Download for macOS” на поддельном сайте, который вместо обещанного приложения обманом заставляет выполнить команду в Terminal. Эта команда извлекает shell-скрипт из инфраструктуры злоумышленника, который затем загружает защищенный паролем ZIP-архив, содержащий основное вредоносное ПО.

Загрузчик предпринимает ряд шагов, чтобы сделать полезную нагрузку менее заметной, сообщает Jamf. Он извлекает бинарный файл в “/tmp”, дает ему скрытое имя, похожее на файлы Apple, удаляет атрибут карантина macOS, применяет ad-hoc подпись кода и запускает его незаметно, после чего удаляет исполняемый файл.

Защита ZIP-архива паролем, вероятно, является попыткой усложнить автоматизированную проверку, отмечают исследователи.

Проанализированный универсальный Mach-O на Rust был собран как для процессоров Intel, так и для Apple Silicon Mac. Jamf сообщает, что он может собирать пароль входа в macOS через внешне легитимное окно запроса, а также нацелен на Keychain, данные браузера, Apple Notes, информацию сеанса Telegram и файлы.

Кроме того, вредоносная программа содержит логику для попыток обхода старых механизмов безопасности macOS, хотя Jamf заметил, что большинство из них терпят неудачу, поскольку Apple уже исправила соответствующие уязвимости.

Браузер становится второй целью

Необычная часть AmnesiaStealer проявляется на его третьем этапе. По команде с сервера управления (C2) вредоносная программа загружает отдельный “stream_module” на Rust, который запускает клонированный профиль браузера и устанавливает WebSocket-соединение с атакующим.

Модуль превращает браузер жертвы в удаленно управляемый сеанс. Поддерживаемые команды в этом режиме включают открытие и закрытие вкладок, навигацию, прокрутку, взаимодействие с клавиатурой и мышью, а также экспорт файлов cookie.

Файлы cookie браузера могут экспортироваться в виде открытого текста через DevTools Protocols.

Jamf отмечает, что кража уже аутентифицированного сеанса браузера может позволить злоумышленнику действовать с текущим доступом жертвы. Таким образом, скомпрометированный Mac становится удаленно управляемой конечной точкой браузера, помимо утечки учетных данных и документов.

Исследователи рекомендовали организациям блокировать индикаторы, связанные с кампанией, и отслеживать подозрительную активность, соответствующую поведению AmnesiaStealer. В сообщении блога приведены индикаторы компрометации (IOC), охватывающие инфраструктуру вредоносной программы, файлы и хеши, включая домены, используемые для доставки полезной нагрузки.

Также рекомендовано информировать корпоративных пользователей об атаках в стиле ClickFix, особенно о поддельных сайтах, предлагающих вставлять команды в Terminal, и обеспечивать обновление macOS до актуального состояния.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: