SOC Prime Bias: High

17 Aug 2026 06:42 UTC

AmnesiaStealer викрадає браузери Chromium на macOS

Author Photo
SOC Prime Team linkedin icon Стежити
AmnesiaStealer викрадає браузери Chromium на macOS
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

AmnesiaStealer – це багатостадійний інфостіллер для macOS, написаний на Rust, який поширюється через підроблені сторінки GitHub за допомогою техніки ClickFix. Шкідливе ПЗ націлене на дані Keychain, Apple Notes, Telegram і браузери на основі Chromium. Примітний модуль другого етапу надає операторам можливість живого безголового дистанційного керування сесіями браузера через протокол Chrome DevTools.

Дослідження

Команда Jamf Threat Labs проаналізувала трьохетапний ланцюжок виконання шкідливого ПЗ, починаючи з завантажувача shell script, потім інфостіллер на базі Rust і кінцевий потоковий модуль. Дослідники запустили зразок у пісочниці, щоб спостерігати за спробами обходу TCC, збором даних Keychain і клонуванням профілів браузерів. Аналіз також показав, як шкідливе ПЗ переписує ключі Chrome Safe Storage для розшифрування на стороні оператора.

Пом’якшення

Організації повинні навчати користувачів не вставляти команди в Terminal з ненадійних веб-сайтів. Сильний захист кінцевих точок повинен контролювати несанкціоновані зміни бази даних TCC і незвичайну активність, що стосується процесу Finder . Обмеження адміністративних привілеїв також може знизити ймовірність успішної персистентності через LaunchDaemon.

Реакція

Якщо виявлено активність AmnesiaStealer, інфіковане macOS хост має бути негайно ізольоване, щоб зупинити ексфільтрацію даних і віддалене керування браузером. Дослідники повинні шукати несанкціоновані LaunchDaemons і підозрілі файли в /tmp/. Усі облікові дані та активні сесії, збережені в браузерах або Keychain, слід вважати скомпрометованими і скасувати.

Потік атаки

Виявлення

Підозріле використання Disown для від’єднання фонових процесів (через командний рядок)

Команда SOC Prime
14 серпня 2026

Гучність системи MacOS була зменшена за допомогою Osascript (через командний рядок)

Команда SOC Prime
14 серпня 2026

Можливе виконання з використанням Nohup (через командний рядок)

Команда SOC Prime
14 серпня 2026

Атрибути тимчасової папки MacOS Xattr були очищені (через створення процесу)

Команда SOC Prime
14 серпня 2026

Утиліта архівування MacOS вказує на підозрілий каталог (через командний рядок)

Команда SOC Prime
14 серпня 2026

Можлива спроба ручного розблокування Keychain (через командний рядок)

Команда SOC Prime
14 серпня 2026

Підозріле використання Ditto для архівування файлів і ексфільтрації на macOS (через створення процесу)

Команда SOC Prime
14 серпня 2026

Підозріла спроба виконання Curl [MacOS] (через командний рядок)

Команда SOC Prime
14 серпня 2026

Архів створений у тимчасовій папці MacOS (через події з файлами)

Команда SOC Prime
14 серпня 2026

IOC (HashMd5) для виявлення: AmnesiaStealer: багатостадійний інфостіллер для macOS, що захоплює браузери Chromium

AI Правила SOC Prime
14 серпня 2026

Виявлення технік обходу AmnesiaStealer для macOS Infostealer [Створення процесу Windows]

AI Правила SOC Prime
14 серпня 2026

Виявлення технік виконання AmnesiaStealer для macOS [Створення процесу Linux]

AI Правила SOC Prime
14 серпня 2026

Виконання імітації

Передумова: Перевірка телеметрії та базового стану повинна бути успішно пройдена.

Обґрунтування: Цей розділ детально описує точне виконання техніки супротивника (TTP), розробленої для активації правила виявлення. Команди і розповідь МАЮТЬ безпосередньо відповідати ідентифікованим TTP і націлені на створення саме тієї телеметрії, яку очікує логіка виявлення. Абстрактні або не пов’язані приклади призведуть до неправильного діагнозу.

  • Оповідь про атаку та команди: Супротивнику вдалося обманути користувача, щоб завантажити шкідливий пакет через атаку соціальної інженерії “ClickFix”. Щоб виконати навантаження, нападник має обійти Gatekeeper та системи безпеки macOS. Нападник буде: 1) створити фіктивний бінарник; 2) використовувати xattr -cr щоб видалити всі розширені атрибути (видалення прапорця “скачано з інтернету”); 3) використовувати chmod +x щоб зробити файл виконуваним; 4) використовувати codesign щоб застосувати імпровізований підпис, що перешкоджає блокуванню виконання; і 5) використовувати nohup щоб амнезійний інфостіллер продовжував працювати навіть якщо сеанс термінала завершиться. Ця послідовність імітує високосигнальну поведінку AmnesiaStealer.

  • Скрипт регресійного тестування:

    #!/bin/bash
    # Скрипт імітації AmnesiaStealer
    
    # 1. Налаштування: створення фіктивного шкідливого бінарного файлу
    echo "#!/bin/bash" > /tmp/amnesia_payload.sh
    echo "echo 'Крадемо облікові дані...'" >> /tmp/amnesia_payload.sh
    
    # 2. T1564.011 / T1027.005: Видалити атрибути карантину
    xattr -cr /tmp/amnesia_payload.sh
    
    # 3. T1588.003: Зробити файл виконуваним
    chmod +x /tmp/amnesia_payload.sh
    
    # 4. T1553.001: Імпровізоване підписування коду
    codesign --force --deep --sign - /tmp/amnesia_payload.sh
    
    # 5. T1053 / T1059: Виконати з nohup та імітувати використання sudo
    # Примітка: команда sudo імітується фіктивним echo, щоб уникнути фактичних запитів на пароль у тестовому середовищі
    nohup /tmp/amnesia_payload.sh > /tmp/stealer.log 2>&1 &
    echo 'password123' | sudo -S /usr/bin/whoami
  • Команди очищення:

    # Видалити артефакти імітації
    rm /tmp/amnesia_payload.sh
    rm /tmp/baseline_test.txt
    rm /tmp/stealer.log