AmnesiaStealerがmacOSでインタラクティブなブラウザハイジャックを使用
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
AmnesiaStealerは、偽のGitHubページを利用したClickFixソーシャルエンジニアリングキャンペーンを通じて配布される複数段階のRustベースmacOS情報スティーラーです。従来のスティーラーとは異なり、Stage 2モジュールとしてChrome DevTools Protocolを悪用し、Chromiumベースのブラウザセッションに対する隠れた対話型コントロールを提供します。このマルウェアは、資格情報、キーチェーンデータ、およびメッセージングセッション情報を盗み、偽装されたLaunchDaemonを通じて持続性を確立します。
調査
研究者たちは、偽のGitHubページに表示され、被害者によって実行されたシェルコマンドを通じてマルウェアの配信を追跡しました。分析により、OSバージョン対応の実行とモジュール型ペイロード展開をサポートする高度なビルダー生成アーキテクチャが明らかになりました。調査では、AmnesiaStealerが基本的なデータ流出からヘッドレスChromiumインスタンスを通じた能動的なブラウザセッションハイジャックへ進化していることが強調されました。
緩和策
防衛者は、ブラウザ活動後に起動された異常な端末コマンドを監視し、許可されていないLaunchDaemonの作成を検出する必要があります。キーチェーンアクセスの厳格な管理と、Chrome DevTools Protocolを使用する予期しないプロセスの監視が曝露を減少させるのに役立ちます。ユーザーは、ウェブサイトによって提供される未検証のシェルコマンドを実行しないよう訓練されるべきです。
対応
AmnesiaStealerの活動が検出された場合、影響を受けたmacOSホストは、さらなるセッションハイジャックやデータ流出を防ぐために直ちに隔離されるべきです。調査者は、妥協の範囲を決定するためLaunchDaemonsとキーチェーンアクセス活動を確認する必要があります。すべてのアクティブなWebセッションを取り消し、macOSキーチェーンやブラウザプロファイルに保存された資格情報をローテーションする必要があります。
攻撃フロー
この部分はまだ更新中です。
検出
可能なnohupによる実行 (cmdline経由)
MacOS 疑わしい一時フォルダのファイル権限変更 (cmdline経由)
変更されたアプリケーションバンドルの強制コード署名 (cmdline経由)
疑わしいcurl実行試行 [MacOS] (cmdline経由)
アーカイブがMacOS一時フォルダに作成されました (file_event経由)
検出するためのIOC(HashSha256):AmnesiaStealerがmacOSに対話的なブラウザセッションハイジャックを導入
Chrome DevTools Protocolによるインタラクティブなブラウザセッションハイジャック [Windows プロセス作成]
AmnesiaStealer Rustペイロード実行とアーティファクト削除の検出 [Linuxファイルイベント]
macOSでのAmnesiaStealerブラウザセッションハイジャック [Linux プロセス作成]
シミュレーション実行
前提条件: テレメトリー&ベースライン点検が合格している必要があります。
根拠: このセクションでは、検出ルールをトリガーするように設計された敵の技術(TTP)の正確な実行を詳細に説明します。コマンドと説明は、特定されたTTPを直接反映し、検出ロジックによって期待される正確なテレメトリを生成することを目的としています。抽象的または無関係な例は、誤診につながります。
-
攻撃の説明&コマンド: 敵は、AmnesiaStealer Rustペイロードを展開することを目的としています。フットプリントを最小限に抑えるため、彼らは複数の操作を連鎖する単一行のシェルコマンドを使用します。このコマンドは、意識的にキーワード
ダウンロード,抽出,署名と起動を単一のコマンド文字列に使用して、特定のワイルドカード検出ロジックをトリガーします。実行後、スクリプトは法医学的調査を妨げるためにインストーラーを削除しようとします。 -
回帰テストスクリプト:
#!/bin/bash # AmnesiaStealer検出検証のためのシミュレーションスクリプト echo "[+] シミュレーション開始: AmnesiaStealer ペイロード実行" # 1. ルールが探している特定のコマンドパターンをシミュレート # このコマンドは、'選択'ロジックをトリガーするために単一文字列内で正確なキーワードを使用します。 echo "[+] 検出トリガーコマンドの実行..." /bin/sh -c "echo 'ダウンロードペイロード、アーカイブの抽出、バイナリの署名、プロセスの起動をシミュレート' && sleep 2" # 2. アーティファクト削除パターンをシミュレート echo "[+] クリーンアップコマンドの実行..." /bin/rm -rf ./installer_artifacts_temp_dir echo "[+] シミュレーション完了。SIEMのアラートを確認してください。" -
クリーンアップコマンド:
# シミュレーションファイル/ディレクトリのクリーンアップ rm -rf ./installer_artifacts_temp_dir