AmnesiaStealer kapert Chromium-Browser auf macOS
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
AmnesiaStealer ist ein mehrstufiger, Rust-basierter macOS-Infostealer, der über gefälschte GitHub-Seiten mithilfe der ClickFix-Technik verbreitet wird. Die Malware zielt auf Keychain-Daten, Apple Notes, Telegram und Chromium-basierte Browser ab. Ein bemerkenswerter Modul der zweiten Stufe gibt den Betreibern die Möglichkeit zur Live-Fernsteuerung kompromittierter Browsersitzungen über das Chrome DevTools-Protokoll.
Untersuchung
Jamf Threat Labs analysierte die dreistufige Ausführungskette der Malware, beginnend mit einem Shell-Skript-Dropper, gefolgt von einem Rust-basierten Infostealer und einem abschließenden Streaming-Modul. Die Forscher zündeten die Probe in einer Sandbox, um TCC-Umgehungsversuche, Keychain-Ernte und das Klonen von Browserprofilen zu beobachten. Die Analyse zeigte auch, wie die Malware Chrome Safe Storage-Schlüssel umschreibt, um die Entschlüsselung auf der Betreiberseite zu ermöglichen.
Schutzmaßnahmen
Organisationen sollten Benutzer darauf hinweisen, keine Befehle von nicht vertrauenswürdigen Webseiten in das Terminal einzufügen. Ein starker Endpunkt-Schutz sollte unerlaubte Änderungen an der TCC-Datenbank und ungewöhnliche Aktivitäten in Zusammenhang mit dem Finder überwachen. Die Einschränkung administrativer Privilegien kann auch die Wahrscheinlichkeit erfolgreicher Persistence von LaunchDaemon verringern.
Reaktion
Wenn AmnesiaStealer-Aktivitäten erkannt werden, sollte der betroffene macOS-Host sofort isoliert werden, um Datenexfiltration und die Fernsteuerung des Browsers zu stoppen. Ermittler sollten nach nicht autorisierten LaunchDaemons und verdächtigen Dateien in /tmp/. Alle Anmeldeinformationen und aktiven Sitzungen, die in Browsern oder Keychain gespeichert sind, sollten widerrufen und als kompromittiert behandelt werden.
Angriffsfluss
Erkennungen
Verdächtige Verwendung von Disown zur Trennung von Hintergrundprozessen (über cmdline)
Das macOS-Systemvolumen wurde mit Osascript stummgeschaltet (über cmdline)
Mögliche Ausführung durch Verwendung von Nohup (über cmdline)
Die Xattr-Temp-Ordner-Attribute von macOS wurden gelöscht (über process_creation)
MacOS Archivdienstprogramm zeigt auf verdächtiges Verzeichnis (über cmdline)
Möglicher manueller Entsperrversuch von Keychain (über cmdline)
Verdächtige Nutzung von Ditto zur Dateiarchivierung und -exfiltration auf macOS (über process_creation)
Verdächtiger Curl-Ausführungsversuch [MacOS] (über cmdline)
Archiv wurde im temporären Ordner von MacOS erstellt (über file_event)
IOCs (HashMd5) zur Erkennung: AmnesiaStealer: ein mehrstufiger, Rust-basierter macOS-Infostealer, der Chromium-Browser kapert
Erkennung von Umgehungstechniken des macOS-Infostealers AmnesiaStealer [Windows-Prozesserstellung]
Erkennung der macOS-AmnesiaStealer-Ausführtechniken [Linux-Prozesserstellung]
Ausführungssimulation
Voraussetzung: Der Telemetrie- & Baseline-Prüfflug muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Angreifertechnik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die exakt von der Erkennungslogik erwartete Telemetrie zu erzeugen. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffs-Narrativ & Befehle: Der Angreifer hat es erfolgreich geschafft, einen Benutzer durch einen Social-Engineering-Angriff „ClickFix“ zum Herunterladen eines bösartigen Pakets zu verleiten. Um die Nutzlast auszuführen, muss der Angreifer den Gatekeeper und die Sicherheitsfunktionen von macOS umgehen. Der Angreifer wird: 1) Ein Dummy-Binärdatei erstellen; 2) Verwenden
xattr -crum alle erweiterten Attribute zu entfernen (entfernt das „aus dem Internet heruntergeladen“-Quarantäne-Flag); 3) Verwendenchmod +xum die Datei ausführbar zu machen; 4) Verwendencodesignum eine Ad-hoc-Signatur anzuwenden, um Ausführungsblockierungen zu verhindern; und 5) Verwendennohupum sicherzustellen, dass der Stealer auch dann weiterläuft, wenn die Terminal-Sitzung endet. Diese Abfolge imitiert das hochsignifikante Verhalten von AmnesiaStealer. -
Regressions-Testskript:
#!/bin/bash # AmnesiaStealer-Simulationsskript # 1. Einrichtung: Erstellen eines Dummy-bösartigen Binär echo "#!/bin/bash" > /tmp/amnesia_payload.sh echo "echo 'Stehlen von Anmeldeinformationen...'" >> /tmp/amnesia_payload.sh # 2. T1564.011 / T1027.005: Quarantäneattribute entfernen xattr -cr /tmp/amnesia_payload.sh # 3. T1588.003: Datei ausführbar machen chmod +x /tmp/amnesia_payload.sh # 4. T1553.001: Ad-hoc-Code-Signierung codesign --force --deep --sign - /tmp/amnesia_payload.sh # 5. T1053 / T1059: Ausführung mit nohup und Simulation der sudo-Nutzung # Hinweis: sudo-Befehl wird mit einem Dummy-Echo simuliert, um tatsächliche Passwortabfragen in einer Testumgebung zu vermeiden nohup /tmp/amnesia_payload.sh > /tmp/stealer.log 2>&1 & echo 'passwort123' | sudo -S /usr/bin/whoami -
Aufräumbefehle:
# Simulationsartefakte entfernen rm /tmp/amnesia_payload.sh rm /tmp/baseline_test.txt rm /tmp/stealer.log