SOC Prime Bias: High

17 Aug 2026 06:42 UTC

AmnesiaStealer kapert Chromium-Browser auf macOS

Author Photo
SOC Prime Team linkedin icon Folgen
AmnesiaStealer kapert Chromium-Browser auf macOS
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

AmnesiaStealer ist ein mehrstufiger, Rust-basierter macOS-Infostealer, der über gefälschte GitHub-Seiten mithilfe der ClickFix-Technik verbreitet wird. Die Malware zielt auf Keychain-Daten, Apple Notes, Telegram und Chromium-basierte Browser ab. Ein bemerkenswerter Modul der zweiten Stufe gibt den Betreibern die Möglichkeit zur Live-Fernsteuerung kompromittierter Browsersitzungen über das Chrome DevTools-Protokoll.

Untersuchung

Jamf Threat Labs analysierte die dreistufige Ausführungskette der Malware, beginnend mit einem Shell-Skript-Dropper, gefolgt von einem Rust-basierten Infostealer und einem abschließenden Streaming-Modul. Die Forscher zündeten die Probe in einer Sandbox, um TCC-Umgehungsversuche, Keychain-Ernte und das Klonen von Browserprofilen zu beobachten. Die Analyse zeigte auch, wie die Malware Chrome Safe Storage-Schlüssel umschreibt, um die Entschlüsselung auf der Betreiberseite zu ermöglichen.

Schutzmaßnahmen

Organisationen sollten Benutzer darauf hinweisen, keine Befehle von nicht vertrauenswürdigen Webseiten in das Terminal einzufügen. Ein starker Endpunkt-Schutz sollte unerlaubte Änderungen an der TCC-Datenbank und ungewöhnliche Aktivitäten in Zusammenhang mit dem Finder überwachen. Die Einschränkung administrativer Privilegien kann auch die Wahrscheinlichkeit erfolgreicher Persistence von LaunchDaemon verringern.

Reaktion

Wenn AmnesiaStealer-Aktivitäten erkannt werden, sollte der betroffene macOS-Host sofort isoliert werden, um Datenexfiltration und die Fernsteuerung des Browsers zu stoppen. Ermittler sollten nach nicht autorisierten LaunchDaemons und verdächtigen Dateien in /tmp/. Alle Anmeldeinformationen und aktiven Sitzungen, die in Browsern oder Keychain gespeichert sind, sollten widerrufen und als kompromittiert behandelt werden.

Angriffsfluss

Erkennungen

Verdächtige Verwendung von Disown zur Trennung von Hintergrundprozessen (über cmdline)

SOC Prime Team
14. Aug. 2026

Das macOS-Systemvolumen wurde mit Osascript stummgeschaltet (über cmdline)

SOC Prime Team
14. Aug. 2026

Mögliche Ausführung durch Verwendung von Nohup (über cmdline)

SOC Prime Team
14. Aug. 2026

Die Xattr-Temp-Ordner-Attribute von macOS wurden gelöscht (über process_creation)

SOC Prime Team
14. Aug. 2026

MacOS Archivdienstprogramm zeigt auf verdächtiges Verzeichnis (über cmdline)

SOC Prime Team
14. Aug. 2026

Möglicher manueller Entsperrversuch von Keychain (über cmdline)

SOC Prime Team
14. Aug. 2026

Verdächtige Nutzung von Ditto zur Dateiarchivierung und -exfiltration auf macOS (über process_creation)

SOC Prime Team
14. Aug. 2026

Verdächtiger Curl-Ausführungsversuch [MacOS] (über cmdline)

SOC Prime Team
14. Aug. 2026

Archiv wurde im temporären Ordner von MacOS erstellt (über file_event)

SOC Prime Team
14. Aug. 2026

IOCs (HashMd5) zur Erkennung: AmnesiaStealer: ein mehrstufiger, Rust-basierter macOS-Infostealer, der Chromium-Browser kapert

SOC Prime AI-Regeln
14. Aug. 2026

Erkennung von Umgehungstechniken des macOS-Infostealers AmnesiaStealer [Windows-Prozesserstellung]

SOC Prime AI-Regeln
14. Aug. 2026

Erkennung der macOS-AmnesiaStealer-Ausführtechniken [Linux-Prozesserstellung]

SOC Prime AI-Regeln
14. Aug. 2026

Ausführungssimulation

Voraussetzung: Der Telemetrie- & Baseline-Prüfflug muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Angreifertechnik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die exakt von der Erkennungslogik erwartete Telemetrie zu erzeugen. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffs-Narrativ & Befehle: Der Angreifer hat es erfolgreich geschafft, einen Benutzer durch einen Social-Engineering-Angriff „ClickFix“ zum Herunterladen eines bösartigen Pakets zu verleiten. Um die Nutzlast auszuführen, muss der Angreifer den Gatekeeper und die Sicherheitsfunktionen von macOS umgehen. Der Angreifer wird: 1) Ein Dummy-Binärdatei erstellen; 2) Verwenden xattr -cr um alle erweiterten Attribute zu entfernen (entfernt das „aus dem Internet heruntergeladen“-Quarantäne-Flag); 3) Verwenden chmod +x um die Datei ausführbar zu machen; 4) Verwenden codesign um eine Ad-hoc-Signatur anzuwenden, um Ausführungsblockierungen zu verhindern; und 5) Verwenden nohup um sicherzustellen, dass der Stealer auch dann weiterläuft, wenn die Terminal-Sitzung endet. Diese Abfolge imitiert das hochsignifikante Verhalten von AmnesiaStealer.

  • Regressions-Testskript:

    #!/bin/bash
    # AmnesiaStealer-Simulationsskript
    
    # 1. Einrichtung: Erstellen eines Dummy-bösartigen Binär
    
    echo "#!/bin/bash" > /tmp/amnesia_payload.sh
    echo "echo 'Stehlen von Anmeldeinformationen...'" >> /tmp/amnesia_payload.sh
    
    # 2. T1564.011 / T1027.005: Quarantäneattribute entfernen
    xattr -cr /tmp/amnesia_payload.sh
    
    # 3. T1588.003: Datei ausführbar machen
    chmod +x /tmp/amnesia_payload.sh
    
    # 4. T1553.001: Ad-hoc-Code-Signierung
    codesign --force --deep --sign - /tmp/amnesia_payload.sh
    
    # 5. T1053 / T1059: Ausführung mit nohup und Simulation der sudo-Nutzung
    # Hinweis: sudo-Befehl wird mit einem Dummy-Echo simuliert, um tatsächliche Passwortabfragen in einer Testumgebung zu vermeiden
    nohup /tmp/amnesia_payload.sh > /tmp/stealer.log 2>&1 &
    echo 'passwort123' | sudo -S /usr/bin/whoami
  • Aufräumbefehle:

    # Simulationsartefakte entfernen
    rm /tmp/amnesia_payload.sh
    rm /tmp/baseline_test.txt
    rm /tmp/stealer.log