SOC Prime Bias: High

26 Aug 2026 06:28 UTC

AmnesiaStealer Usa Sequestro Interativo de Navegador em macOS

Author Photo
SOC Prime Team linkedin icon Seguir
AmnesiaStealer Usa Sequestro Interativo de Navegador em macOS
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

AmnesiaStealer é um infostealer multifásico baseado em Rust para macOS, distribuído através de campanhas de engenharia social ClickFix que utilizam páginas falsas do GitHub. Diferentemente dos stealers convencionais, ele inclui um módulo de Estágio 2 que abusa do Protocolo DevTools do Chrome para fornecer controle oculto e interativo sobre sessões de navegadores baseados em Chromium. O malware rouba credenciais, dados do Keychain e informações de sessões de mensagens antes de estabelecer persistência através de um LaunchDaemon disfarçado.

Investigação

Os pesquisadores rastrearam a entrega do malware para comandos de shell apresentados em páginas fraudulentas do GitHub e executados por vítimas. A análise revelou uma arquitetura gerada por um construtor sofisticado que suporta execução consciente da versão do sistema operacional e implantação modular de carga útil. A investigação destacou a evolução do AmnesiaStealer da exfiltração básica de dados para o sequestro ativo de sessões de navegador por meio de instâncias Chromium sem interface.

Mitigação

Os defensores devem monitorar comandos anormais do Terminal iniciados após a atividade do navegador e detectar a criação não autorizada de LaunchDaemon. Controles estritos em torno do acesso ao Keychain e a monitoração de processos inesperados usando o Protocolo DevTools do Chrome podem ajudar a reduzir a exposição. Os usuários também devem ser treinados para não executar comandos de shell não verificados fornecidos por websites.

Resposta

Se a atividade do AmnesiaStealer for detectada, o host macOS afetado deve ser isolado imediatamente para impedir mais sequestros de sessão e exfiltração de dados. Os investigadores devem revisar a atividade de LaunchDaemons e acessos ao Keychain para determinar o escopo do comprometimento. Todas as sessões web ativas devem ser revogadas, e as credenciais armazenadas no Keychain do macOS ou nos perfis de navegador devem ser rotacionadas.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Possível Execução pelo Uso de Nohup (via cmdline)

Equipe SOC Prime
25 Ago 2026

Modificação de Permissões de Arquivo de Pasta Tmp Suspeita no MacOS (via cmdline)

Equipe SOC Prime
25 Ago 2026

Assinatura Forçada de Código de Pacote de Aplicativo Modificado (via cmdline)

Equipe SOC Prime
25 Ago 2026

Tentativa de Execução de Curl Suspeita [MacOS] (via cmdline)

Equipe SOC Prime
25 Ago 2026

Arquivo Foi Criado na Pasta Temporária do MacOS (via file_event)

Equipe SOC Prime
25 Ago 2026

IOCs (HashSha256) para detectar: AmnesiaStealer Introduz Sequestro de Sessão do Navegador Interativo no macOS

Regras AI SOC Prime
25 Ago 2026

Sequestro de Sessão do Navegador Interativo através do Protocolo DevTools do Chrome [Criação de Processo no Windows]

Regras AI SOC Prime
25 Ago 2026

Detecção da Execução de Payload Rust do AmnesiaStealer e Exclusão de Artefatos [Evento de Arquivo no Linux]

Regras AI SOC Prime
25 Ago 2026

Sequestro de Sessão do Navegador pelo AmnesiaStealer no macOS [Criação de Processo no Linux]

Regras AI SOC Prime
25 Ago 2026

Execução de Simulação

Pré-requisito: O Teste de Pré-voo de Telemetria e Padrão deve ter sido aprovado.

Racionalização: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e objetivar gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão ao mau diagnóstico.

  • Narrativa do Ataque & Comandos: O adversário visa implantar o payload Rust do AmnesiaStealer. Para minimizar a pegada, eles usam um comando de shell de uma única linha que encadeia múltiplas operações. O comando usará propositalmente as palavras-chave download, extrair, assinar, e iniciar dentro de uma única string de comando para acionar a lógica de detecção de caractere curinga específico. Após a execução, o script tentará remover o instalador para dificultar a investigação forense.

  • Script de Teste de Regressão:

    #!/bin/bash
    # Script de simulação para validação de detecção de AmnesiaStealer
    
    echo "[+] Iniciando simulação: Execução do Payload AmnesiaStealer"
    
    # 1. Simular o padrão exato de comando que a regra está procurando
    echo "[+] Executando comando de gatilho de detecção..."
    /bin/sh -c "echo 'Simulando: download de payload, extração de arquivo, assinatura de binário e início do processo' && sleep 2"
    
    # 2. Simular o padrão de exclusão de artefato
    echo "[+] Executando comando de limpeza..."
    /bin/rm -rf ./installer_artifacts_temp_dir
    
    echo "[+] Simulação completa. Verifique o SIEM para alertas."
  • Comandos de Limpeza:

    # Limpeza de arquivos/diretórios de simulação
    rm -rf ./installer_artifacts_temp_dir