AmnesiaStealer dirotta i browser Chromium su macOS
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
AmnesiaStealer è un infostealer multi-fase basato su Rust per macOS distribuito tramite pagine GitHub false usando la tecnica ClickFix. Il malware prende di mira i dati di Portachiavi, Note Apple, Telegram e i browser basati su Chromium. Un notevole modulo di seconda fase offre agli operatori il controllo remoto e senza testa delle sessioni del browser compromesse tramite il Chrome DevTools Protocol.
Indagine
Jamf Threat Labs ha analizzato la catena di esecuzione a tre fasi del malware, che inizia con un dropper script shell, seguito da un infostealer basato su Rust e un modulo di streaming finale. I ricercatori hanno eseguito il campione in un sandbox per osservare i tentativi di bypass TCC, la raccolta di dati da Portachiavi e la clonazione del profilo browser. L’analisi ha anche mostrato come il malware riscrive le chiavi di Chrome Safe Storage per abilitare la decrittazione lato operatore.
Mitigazione
Le organizzazioni dovrebbero educare gli utenti a non incollare comandi nel Terminale da siti web non attendibili. Una protezione endpoint forte dovrebbe monitorare modifiche non autorizzate al database TCC e attività insolite che coinvolgono il Finder processo. Restrizioni sui privilegi amministrativi possono anche ridurre la probabilità di una persistenza LaunchDaemon di successo.
Risposta
Se viene rilevata attività AmnesiaStealer, l’host macOS interessato dovrebbe essere immediatamente isolato per fermare l’esfiltrazione di dati e il controllo remoto del browser. Gli investigatori dovrebbero cercare LaunchDaemon non autorizzati e file sospetti in /tmp/. Tutte le credenziali e le sessioni attive memorizzate nei browser o nel Portachiavi dovrebbero essere revocate e trattate come compromesse.
Flusso di Attacco
Rilevamenti
Uso sospetto di Disown per staccare il processo in background (tramite cmdline)
Il volume di sistema MacOS è stato disattivato utilizzando Osascript (tramite cmdline)
Possibile esecuzione tramite uso di Nohup (tramite cmdline)
Gli attributi della cartella temporanea MacOS Xattr sono stati cancellati (tramite process_creation)
Utility di archiviazione MacOS che punta a una directory sospetta (tramite cmdline)
Tentativo manuale di sblocco del Portachiavi (tramite cmdline)
Uso sospetto di Ditto per l’archiviazione e l’esfiltrazione di file su macOS (tramite process_creation)
Tentativo sospetto di esecuzione di Curl [MacOS] (tramite cmdline)
L’archivio è stato creato nella cartella temporanea MacOS (tramite file_event)
IOC (HashMd5) a rilevamento: AmnesiaStealer: un infostealer multi-fase basato su Rust per macOS che dirotta i browser Chromium
Rilevamento delle tecniche di bypass di AmnesiaStealer macOS Infostealer [Creazione Processo Windows]
Rileva le tecniche di esecuzione di AmnesiaStealer macOS [Creazione Processo Linux]
Esecuzione della simulazione
Prerequisito: Il controllo preliminare di Telemetria & Baseline deve essere superato.
Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente i TTP identificati e mirare a generare esattamente la telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrativa e comandi d’attacco: L’avversario è riuscito a ingannare un utente nel scaricare un pacchetto dannoso tramite un attacco di ingegneria sociale “ClickFix”. Per eseguire il payload, l’attaccante deve bypassare il Gatekeeper di macOS e le protezioni di sicurezza. L’attaccante: 1) Creerà un binario fittizio; 2) Utilizzerà
xattr -crper rimuovere tutti gli attributi estesi (rimuovendo il flag di quarantena “scaricato da Internet”); 3) Utilizzeràchmod +xper rendere il file eseguibile; 4) Utilizzeràcodesignper applicare una firma ad-hoc per prevenire blocchi di esecuzione; e 5) Utilizzerànohupper assicurare che lo stealer continui a funzionare anche se la sessione del terminale termina. Questa sequenza simula il comportamento ad alto segnale di AmnesiaStealer. -
Script di Test di Regressione:
#!/bin/bash # Script di Simulazione AmnesiaStealer # 1. Setup: Creare un binario dannoso fittizio echo "#!/bin/bash" > /tmp/amnesia_payload.sh echo "echo 'Rubando credenziali...'" >> /tmp/amnesia_payload.sh # 2. T1564.011 / T1027.005: Rimuovi attributi di quarantena xattr -cr /tmp/amnesia_payload.sh # 3. T1588.003: Rendi il file eseguibile chmod +x /tmp/amnesia_payload.sh # 4. T1553.001: Firma del codice ad-hoc codesign --force --deep --sign - /tmp/amnesia_payload.sh # 5. T1053 / T1059: Esegui con nohup e simula l'uso di sudo # Nota: il comando sudo è simulato con un'eco fittizia per evitare richieste di password reali in un ambiente di test nohup /tmp/amnesia_payload.sh > /tmp/stealer.log 2>&1 & echo 'password123' | sudo -S /usr/bin/whoami -
Comandi di Pulizia:
# Rimuovere gli artefatti di simulazione rm /tmp/amnesia_payload.sh rm /tmp/baseline_test.txt rm /tmp/stealer.log