SOC Prime Bias: High

26 Aug 2026 06:28 UTC

AmnesiaStealer Utilizza il Dirottamento Interattivo del Browser su macOS

Author Photo
SOC Prime Team linkedin icon Segui
AmnesiaStealer Utilizza il Dirottamento Interattivo del Browser su macOS
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

AmnesiaStealer è un infostealer multi-stadio basato su Rust per macOS distribuito attraverso campagne di ingegneria sociale ClickFix che utilizzano pagine GitHub contraffatte. A differenza degli stealers convenzionali, include un modulo di Fase 2 che abusa del Chrome DevTools Protocol per fornire controllo nascosto e interattivo sulle sessioni del browser basate su Chromium. Il malware ruba credenziali, dati Keychain e informazioni sulle sessioni di messaggistica prima di stabilire la persistenza tramite un LaunchDaemon camuffato.

Indagine

I ricercatori hanno rintracciato la consegna del malware a comandi shell presentati su pagine GitHub fraudolente ed eseguiti dalle vittime. L’analisi ha rivelato un’architettura sofisticata generata da un builder che supporta l’esecuzione consapevole della versione del sistema operativo e il dispiegamento modulare del payload. L’indagine ha evidenziato l’evoluzione di AmnesiaStealer da una semplice esfiltrazione di dati a un dirottamento attivo delle sessioni del browser tramite istanze headless di Chromium.

Mitigazione

I difensori dovrebbero monitorare comandi Terminal anomali lanciati dopo l’attività del browser e rilevare la creazione non autorizzata di LaunchDaemon. Controlli rigidi sull’accesso a Keychain e il monitoraggio dei processi inaspettati che utilizzano il Chrome DevTools Protocol possono aiutare a ridurre l’esposizione. Gli utenti dovrebbero anche essere istruiti a non eseguire comandi shell non verificati forniti dai siti web.

Risposta

Se viene rilevata attività di AmnesiaStealer, l’host macOS interessato dovrebbe essere isolato immediatamente per fermare ulteriori dirottamenti di sessione e esfiltrazione di dati. Gli investigatori dovrebbero esaminare l’attività di accesso a LaunchDaemons e Keychain per determinare l’entità della compromissione. Tutte le sessioni web attive dovrebbero essere revocate e le credenziali memorizzate nel Keychain di macOS o nei profili del browser dovrebbero essere ruotate.

Flusso d’attacco

Stiamo ancora aggiornando questa parte.

Rilevazioni

Possibile Esecuzione tramite Utilizzo di Nohup (via cmdline)

Team SOC Prime
25 Ago 2026

Modifica Sospetta delle Permessi dei File nella Cartella Tmp di MacOS (via cmdline)

Team SOC Prime
25 Ago 2026

Firma del Codice Forzata di Pacchetti Applicativi Modificati (via cmdline)

Team SOC Prime
25 Ago 2026

Tentativo di Esecuzione Sospetta di Curl [MacOS] (via cmdline)

Team SOC Prime
25 Ago 2026

Archivio Creato nella Cartella Temporanea di MacOS (via file_event)

Team SOC Prime
25 Ago 2026

IOC (HashSha256) da rilevare: AmnesiaStealer Introduce Dirottamento delle Sessioni del Browser Interattive su macOS

Regole AI di SOC Prime
25 Ago 2026

Dirottamento delle Sessioni del Browser Interattive tramite Chrome DevTools Protocol [Creazione Processo Windows]

Regole AI di SOC Prime
25 Ago 2026

Rilevazione dell’Esecuzione del Payload Rust di AmnesiaStealer e Eliminazione degli Artefatti [Evento File Linux]

Regole AI di SOC Prime
25 Ago 2026

Dirottamento delle Sessioni del Browser di AmnesiaStealer su macOS [Creazione Processo Linux]

Regole AI di SOC Prime
25 Ago 2026

Esecuzione di Simulazione

Prerequisito: Il Check Pre-flight di Telemetria & Baseline deve essere superato.

Motivo: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrazione & Comandi d’Attacco: L’avversario mira a distribuire il payload Rust di AmnesiaStealer. Per ridurre al minimo l’impronta, utilizzano un comando shell a riga singola che combina più operazioni. Il comando utilizzerà intenzionalmente le parole chiave scaricare, estrarre, firmare, e lanciare all’interno di una singola stringa di comando per attivare la specifica logica di rilevamento tramite wildcard. Dopo l’esecuzione, lo script cercherà di rimuovere l’installer per ostacolare l’indagine forense.

  • Script di Test di Regressione:

    #!/bin/bash
    # Script di simulazione per la convalida del rilevamento di AmnesiaStealer
    
    echo "[+] Avvio della simulazione: Esecuzione del Payload AmnesiaStealer"
    
    # 1. Simulare il pattern di comando specifico che la regola sta cercando
    # Questo comando utilizza le esatte parole chiave in un'unica stringa per attivare la logica di 'selezione'.
    echo "[+] Esecuzione del comando di attivazione del rilevamento..."
    /bin/sh -c "echo 'Simulazione in corso: scaricare il payload, estrarre l'archivio, firmare il binario e lanciare il processo' && sleep 2"
    
    # 2. Simulare il pattern di eliminazione degli artefatti
    echo "[+] Esecuzione del comando di pulizia..."
    /bin/rm -rf ./installer_artifacts_temp_dir
    
    echo "[+] Simulazione Completa. Controllare gli avvisi nel SIEM."
  • Comandi di Pulizia:

    # Pulire i file/directory di simulazione
    rm -rf ./installer_artifacts_temp_dir