SOC Prime Bias: High

17 Aug 2026 06:42 UTC

AmnesiaStealer Sequestra Navegadores Chromium no macOS

Author Photo
SOC Prime Team linkedin icon Seguir
AmnesiaStealer Sequestra Navegadores Chromium no macOS
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

AmnesiaStealer é um infostealer multi-estágio baseado em Rust para macOS, distribuído através de páginas falsas do GitHub utilizando a técnica ClickFix. O malware visa dados do Keychain, Apple Notes, Telegram e navegadores baseados no Chromium. Um módulo notável de segundo estágio oferece aos operadores controle remoto sem cabeça ao vivo sobre sessões de navegador comprometidas através do Protocolo Chrome DevTools.

Investigação

O Jamf Threat Labs analisou a cadeia de execução de três estágios do malware, começando com um dropper de script de shell, seguido por um infostealer baseado em Rust e um módulo de streaming final. Os pesquisadores detonaram a amostra em uma sandbox para observar tentativas de contorno do TCC, colheita de Keychain e clonagem de perfis de navegador. A análise também mostrou como o malware reescreve chaves de Armazenamento Seguro do Chrome para permitir a descriptografia do lado do operador.

Mitigação

As organizações devem educar os usuários a não colar comandos no Terminal a partir de sites não confiáveis. Uma proteção de endpoint forte deve monitorar modificações não autorizadas no banco de dados TCC e atividades incomuns envolvendo o Finder processo. Restringir privilégios administrativos também pode reduzir a probabilidade de persistência de LaunchDaemon bem-sucedida.

Resposta

Se uma atividade do AmnesiaStealer for detectada, o host macOS afetado deve ser isolado imediatamente para interromper a exfiltração de dados e o controle remoto do navegador. Investigadores devem procurar por LaunchDaemons não autorizados e arquivos suspeitos em /tmp/. Todas as credenciais e sessões ativas armazenadas em navegadores ou no Keychain devem ser revogadas e tratadas como comprometidas.

Fluxo de Ataque

Detecções

Uso Suspeito de Disown para Desanexar Processo em Segundo Plano (via cmdline)

Equipe SOC Prime
14 Ago 2026

Volume do Sistema MacOS Foi Silenciado Usando Osascript (via cmdline)

Equipe SOC Prime
14 Ago 2026

Possível Execução com Uso de Nohup (via cmdline)

Equipe SOC Prime
14 Ago 2026

Atributos de Pasta Temporária MacOS Xattr Foram Limpados (via process_creation)

Equipe SOC Prime
14 Ago 2026

Utilitário de Arquivo MacOS Apontando para Diretório Suspeito (via cmdline)

Equipe SOC Prime
14 Ago 2026

Possível Tentativa Manual de Desbloqueio do Keychain (via cmdline)

Equipe SOC Prime
14 Ago 2026

Uso Suspeito de Ditto para Arquivamento de Arquivos e Exfiltração no macOS (via process_creation)

Equipe SOC Prime
14 Ago 2026

Tentativa Suspeita de Execução do Curl [MacOS] (via cmdline)

Equipe SOC Prime
14 Ago 2026

Arquivo Foi Criado na Pasta Temporária do MacOS (via file_event)

Equipe SOC Prime
14 Ago 2026

IOCs (HashMd5) para detectar: AmnesiaStealer: um infostealer multi-estágio baseado em Rust para macOS que sequestra navegadores Chromium

Regras AI da SOC Prime
14 Ago 2026

Detecção de Técnicas de Bypass do Infostealer AmnesiaStealer para macOS [Criação de Processo no Windows]

Regras AI da SOC Prime
14 Ago 2026

Detectar Técnicas de Execução do AmnesiaStealer para macOS [Criação de Processo no Linux]

Regras AI da SOC Prime
14 Ago 2026

Execução de Simulação

Pré-requisito: A Verificação Prévia de Telemetria & Linha de Base deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visar gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico errado.

  • Narrativa & Comandos do Ataque: O adversário conseguiu enganar um usuário para baixar um pacote malicioso através de um ataque de engenharia social “ClickFix”. Para executar a carga útil, o atacante deve contornar o Gatekeeper e as proteções de segurança do macOS. O atacante irá: 1) Criar um binário fictício; 2) Usar xattr -cr para remover todos os atributos estendidos (removendo o sinalizador de quarentena “baixado da internet”); 3) Usar chmod +x para tornar o arquivo executável; 4) Usar codesign para aplicar uma assinatura ad-hoc para prevenir bloqueios de execução; e 5) Usar nohup para garantir que o stealer continue rodando mesmo que a sessão do terminal termine. Esta sequência imita o comportamento de alta importância do AmnesiaStealer.

  • Script de Teste de Regressão:

    #!/bin/bash
    # Script de Simulação do AmnesiaStealer
    
    # 1. Configuração: Crie um binário malicioso fictício
    echo "#!/bin/bash" > /tmp/amnesia_payload.sh
    echo "echo 'Roubando credenciais...'" >> /tmp/amnesia_payload.sh
    
    # 2. T1564.011 / T1027.005: Remover atributos de quarentena
    xattr -cr /tmp/amnesia_payload.sh
    
    # 3. T1588.003: Tornar o arquivo executável
    chmod +x /tmp/amnesia_payload.sh
    
    # 4. T1553.001: Assinatura de código ad-hoc
    codesign --force --deep --sign - /tmp/amnesia_payload.sh
    
    # 5. T1053 / T1059: Execute com nohup e simule o uso do sudo
    # Nota: o comando sudo é simulado com um echo fictício para evitar prompts de senha reais em um ambiente de teste
    nohup /tmp/amnesia_payload.sh > /tmp/stealer.log 2>&1 &
    echo 'password123' | sudo -S /usr/bin/whoami
  • Comandos de Limpeza:

    # Remover artefatos de simulação
    rm /tmp/amnesia_payload.sh
    rm /tmp/baseline_test.txt
    rm /tmp/stealer.log