AmnesiaStealer викрадає браузери Chromium на macOS
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
AmnesiaStealer – це багатостадійний інфостіллер для macOS, написаний на Rust, який поширюється через підроблені сторінки GitHub за допомогою техніки ClickFix. Шкідливе ПЗ націлене на дані Keychain, Apple Notes, Telegram і браузери на основі Chromium. Примітний модуль другого етапу надає операторам можливість живого безголового дистанційного керування сесіями браузера через протокол Chrome DevTools.
Дослідження
Команда Jamf Threat Labs проаналізувала трьохетапний ланцюжок виконання шкідливого ПЗ, починаючи з завантажувача shell script, потім інфостіллер на базі Rust і кінцевий потоковий модуль. Дослідники запустили зразок у пісочниці, щоб спостерігати за спробами обходу TCC, збором даних Keychain і клонуванням профілів браузерів. Аналіз також показав, як шкідливе ПЗ переписує ключі Chrome Safe Storage для розшифрування на стороні оператора.
Пом’якшення
Організації повинні навчати користувачів не вставляти команди в Terminal з ненадійних веб-сайтів. Сильний захист кінцевих точок повинен контролювати несанкціоновані зміни бази даних TCC і незвичайну активність, що стосується процесу Finder . Обмеження адміністративних привілеїв також може знизити ймовірність успішної персистентності через LaunchDaemon.
Реакція
Якщо виявлено активність AmnesiaStealer, інфіковане macOS хост має бути негайно ізольоване, щоб зупинити ексфільтрацію даних і віддалене керування браузером. Дослідники повинні шукати несанкціоновані LaunchDaemons і підозрілі файли в /tmp/. Усі облікові дані та активні сесії, збережені в браузерах або Keychain, слід вважати скомпрометованими і скасувати.
Потік атаки
Виявлення
Підозріле використання Disown для від’єднання фонових процесів (через командний рядок)
Гучність системи MacOS була зменшена за допомогою Osascript (через командний рядок)
Можливе виконання з використанням Nohup (через командний рядок)
Атрибути тимчасової папки MacOS Xattr були очищені (через створення процесу)
Утиліта архівування MacOS вказує на підозрілий каталог (через командний рядок)
Можлива спроба ручного розблокування Keychain (через командний рядок)
Підозріле використання Ditto для архівування файлів і ексфільтрації на macOS (через створення процесу)
Підозріла спроба виконання Curl [MacOS] (через командний рядок)
Архів створений у тимчасовій папці MacOS (через події з файлами)
IOC (HashMd5) для виявлення: AmnesiaStealer: багатостадійний інфостіллер для macOS, що захоплює браузери Chromium
Виявлення технік обходу AmnesiaStealer для macOS Infostealer [Створення процесу Windows]
Виявлення технік виконання AmnesiaStealer для macOS [Створення процесу Linux]
Виконання імітації
Передумова: Перевірка телеметрії та базового стану повинна бути успішно пройдена.
Обґрунтування: Цей розділ детально описує точне виконання техніки супротивника (TTP), розробленої для активації правила виявлення. Команди і розповідь МАЮТЬ безпосередньо відповідати ідентифікованим TTP і націлені на створення саме тієї телеметрії, яку очікує логіка виявлення. Абстрактні або не пов’язані приклади призведуть до неправильного діагнозу.
-
Оповідь про атаку та команди: Супротивнику вдалося обманути користувача, щоб завантажити шкідливий пакет через атаку соціальної інженерії “ClickFix”. Щоб виконати навантаження, нападник має обійти Gatekeeper та системи безпеки macOS. Нападник буде: 1) створити фіктивний бінарник; 2) використовувати
xattr -crщоб видалити всі розширені атрибути (видалення прапорця “скачано з інтернету”); 3) використовуватиchmod +xщоб зробити файл виконуваним; 4) використовуватиcodesignщоб застосувати імпровізований підпис, що перешкоджає блокуванню виконання; і 5) використовуватиnohupщоб амнезійний інфостіллер продовжував працювати навіть якщо сеанс термінала завершиться. Ця послідовність імітує високосигнальну поведінку AmnesiaStealer. -
Скрипт регресійного тестування:
#!/bin/bash # Скрипт імітації AmnesiaStealer # 1. Налаштування: створення фіктивного шкідливого бінарного файлу echo "#!/bin/bash" > /tmp/amnesia_payload.sh echo "echo 'Крадемо облікові дані...'" >> /tmp/amnesia_payload.sh # 2. T1564.011 / T1027.005: Видалити атрибути карантину xattr -cr /tmp/amnesia_payload.sh # 3. T1588.003: Зробити файл виконуваним chmod +x /tmp/amnesia_payload.sh # 4. T1553.001: Імпровізоване підписування коду codesign --force --deep --sign - /tmp/amnesia_payload.sh # 5. T1053 / T1059: Виконати з nohup та імітувати використання sudo # Примітка: команда sudo імітується фіктивним echo, щоб уникнути фактичних запитів на пароль у тестовому середовищі nohup /tmp/amnesia_payload.sh > /tmp/stealer.log 2>&1 & echo 'password123' | sudo -S /usr/bin/whoami -
Команди очищення:
# Видалити артефакти імітації rm /tmp/amnesia_payload.sh rm /tmp/baseline_test.txt rm /tmp/stealer.log