AmnesiaStealer Utilizza il Dirottamento Interattivo del Browser su macOS
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
AmnesiaStealer è un infostealer multi-stadio basato su Rust per macOS distribuito attraverso campagne di ingegneria sociale ClickFix che utilizzano pagine GitHub contraffatte. A differenza degli stealers convenzionali, include un modulo di Fase 2 che abusa del Chrome DevTools Protocol per fornire controllo nascosto e interattivo sulle sessioni del browser basate su Chromium. Il malware ruba credenziali, dati Keychain e informazioni sulle sessioni di messaggistica prima di stabilire la persistenza tramite un LaunchDaemon camuffato.
Indagine
I ricercatori hanno rintracciato la consegna del malware a comandi shell presentati su pagine GitHub fraudolente ed eseguiti dalle vittime. L’analisi ha rivelato un’architettura sofisticata generata da un builder che supporta l’esecuzione consapevole della versione del sistema operativo e il dispiegamento modulare del payload. L’indagine ha evidenziato l’evoluzione di AmnesiaStealer da una semplice esfiltrazione di dati a un dirottamento attivo delle sessioni del browser tramite istanze headless di Chromium.
Mitigazione
I difensori dovrebbero monitorare comandi Terminal anomali lanciati dopo l’attività del browser e rilevare la creazione non autorizzata di LaunchDaemon. Controlli rigidi sull’accesso a Keychain e il monitoraggio dei processi inaspettati che utilizzano il Chrome DevTools Protocol possono aiutare a ridurre l’esposizione. Gli utenti dovrebbero anche essere istruiti a non eseguire comandi shell non verificati forniti dai siti web.
Risposta
Se viene rilevata attività di AmnesiaStealer, l’host macOS interessato dovrebbe essere isolato immediatamente per fermare ulteriori dirottamenti di sessione e esfiltrazione di dati. Gli investigatori dovrebbero esaminare l’attività di accesso a LaunchDaemons e Keychain per determinare l’entità della compromissione. Tutte le sessioni web attive dovrebbero essere revocate e le credenziali memorizzate nel Keychain di macOS o nei profili del browser dovrebbero essere ruotate.
Flusso d’attacco
Stiamo ancora aggiornando questa parte.
Rilevazioni
Possibile Esecuzione tramite Utilizzo di Nohup (via cmdline)
Modifica Sospetta delle Permessi dei File nella Cartella Tmp di MacOS (via cmdline)
Firma del Codice Forzata di Pacchetti Applicativi Modificati (via cmdline)
Tentativo di Esecuzione Sospetta di Curl [MacOS] (via cmdline)
Archivio Creato nella Cartella Temporanea di MacOS (via file_event)
IOC (HashSha256) da rilevare: AmnesiaStealer Introduce Dirottamento delle Sessioni del Browser Interattive su macOS
Dirottamento delle Sessioni del Browser Interattive tramite Chrome DevTools Protocol [Creazione Processo Windows]
Rilevazione dell’Esecuzione del Payload Rust di AmnesiaStealer e Eliminazione degli Artefatti [Evento File Linux]
Dirottamento delle Sessioni del Browser di AmnesiaStealer su macOS [Creazione Processo Linux]
Esecuzione di Simulazione
Prerequisito: Il Check Pre-flight di Telemetria & Baseline deve essere superato.
Motivo: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrazione & Comandi d’Attacco: L’avversario mira a distribuire il payload Rust di AmnesiaStealer. Per ridurre al minimo l’impronta, utilizzano un comando shell a riga singola che combina più operazioni. Il comando utilizzerà intenzionalmente le parole chiave
scaricare,estrarre,firmare, elanciareall’interno di una singola stringa di comando per attivare la specifica logica di rilevamento tramite wildcard. Dopo l’esecuzione, lo script cercherà di rimuovere l’installer per ostacolare l’indagine forense. -
Script di Test di Regressione:
#!/bin/bash # Script di simulazione per la convalida del rilevamento di AmnesiaStealer echo "[+] Avvio della simulazione: Esecuzione del Payload AmnesiaStealer" # 1. Simulare il pattern di comando specifico che la regola sta cercando # Questo comando utilizza le esatte parole chiave in un'unica stringa per attivare la logica di 'selezione'. echo "[+] Esecuzione del comando di attivazione del rilevamento..." /bin/sh -c "echo 'Simulazione in corso: scaricare il payload, estrarre l'archivio, firmare il binario e lanciare il processo' && sleep 2" # 2. Simulare il pattern di eliminazione degli artefatti echo "[+] Esecuzione del comando di pulizia..." /bin/rm -rf ./installer_artifacts_temp_dir echo "[+] Simulazione Completa. Controllare gli avvisi nel SIEM." -
Comandi di Pulizia:
# Pulire i file/directory di simulazione rm -rf ./installer_artifacts_temp_dir