SOC Prime Bias: High

26 Aug 2026 06:28 UTC

AmnesiaStealer verwendet interaktives Browser-Hijacking auf macOS

Author Photo
SOC Prime Team linkedin icon Folgen
AmnesiaStealer verwendet interaktives Browser-Hijacking auf macOS
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

AmnesiaStealer ist ein mehrstufiger, in Rust geschriebener macOS-Infostealer, der über ClickFix-Phishing-Kampagnen verteilt wird, die gefälschte GitHub-Seiten nutzen. Im Gegensatz zu herkömmlichen Stealers enthält er ein Stufe-2-Modul, das das Chrome DevTools-Protokoll missbraucht, um versteckte, interaktive Kontrolle über auf Chromium basierende Browsersitzungen bereitzustellen. Die Malware stiehlt Anmeldedaten, Keychain-Daten und Messaging-Sitzungsinformationen, bevor sie durch einen getarnten LaunchDaemon persistiert.

Untersuchung

Forscher führten die Verteilung der Malware auf Shell-Befehle zurück, die auf betrügerischen GitHub-Seiten präsentiert und von Opfern ausgeführt wurden. Die Analyse ergab eine ausgeklügelte, vom Builder generierte Architektur, die eine OS-versionsabhängige Ausführung und modulare Payload-Bereitstellung unterstützt. Die Untersuchung hob die Entwicklung von AmnesiaStealer von einfacher Datenaustreibung hin zu aktiver Browsersitzungsübernahme durch headless Chromium-Instanzen hervor.

Abschwächung

Verteidiger sollten auf ungewöhnliche Terminalbefehle überwachen, die nach Browseraktivitäten gestartet werden, und die unbefugte Erstellung von LaunchDaemons erkennen. Strenge Kontrollen des Keychain-Zugangs und das Überwachen unerwarteter Prozesse, die das Chrome DevTools-Protokoll verwenden, können das Risiko verringern. Nutzer sollten auch darin geschult werden, keine nicht verifizierten Shell-Befehle von Websites auszuführen.

Reaktion

Wenn AmnesiaStealer-Aktivität erkannt wird, sollte der betroffene macOS-Host sofort isoliert werden, um weiteren Sitzungsdiebstahl und Datenaustritt zu verhindern. Ermittler sollten LaunchDaemons und Keychain-Zugriffsaktivitäten überprüfen, um das Ausmaß des Kompromisses zu bestimmen. Alle aktiven Websitzungen sollten widerrufen werden und Anmeldedaten, die im macOS Keychain oder in Browserprofilen gespeichert sind, sollten rotiert werden.

Angriffsverlauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Mögliche Ausführung durch Verwendung von Nohup (via cmdline)

SOC Prime Team
25. Aug 2026

MacOS Verdächtige Änderung der Dateiberechtigungen im Tmp-Ordner (via cmdline)

SOC Prime Team
25. Aug 2026

Erzwungene Codesignierung des modifizierten Anwendungspakets (via cmdline)

SOC Prime Team
25. Aug 2026

Verdächtiger Curl-Ausführungsversuch [MacOS] (via cmdline)

SOC Prime Team
25. Aug 2026

Das Archiv wurde im MacOS-Temp-Ordner erstellt (via file_event)

SOC Prime Team
25. Aug 2026

IOCs (HashSha256) zum Erkennen: AmnesiaStealer führt interaktiven Browser-Sitzungsdiebstahl bei macOS ein

SOC Prime AI-Regeln
25. Aug 2026

Interaktiver Browser-Sitzungsdiebstahl über Chrome DevTools-Protokoll [Windows-Prozesserstellung]

SOC Prime AI-Regeln
25. Aug 2026

Erkennung der Ausführung und des Löschen von AmnesiaStealer-Rust-Payload-Artefakten [Linux-Dateivorgang]

SOC Prime AI-Regeln
25. Aug 2026

AmnesiaStealer-Browser-Sitzungsdiebstahl auf macOS [Linux-Prozesserstellung]

SOC Prime AI-Regeln
25. Aug 2026

Simulation Execution

Voraussetzung: Der Telemetrie- & Baseline-Pre-Flight-Check muss bestanden haben.

Rationale: Dieser Abschnitt beschreibt die präzise Ausführung der Gegnertechnik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und zielen darauf ab, die genau erwartete Telemetrie durch die Erkennungslogik zu erzeugen. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffsbericht & Befehle: Der Gegner zielt darauf ab, die AmnesiaStealer-Rust-Nutzlast bereitzustellen. Um den Footprint zu minimieren, verwenden sie einen einzeiligen Shell-Befehl, der mehrere Operationen verkettet. Der Befehl wird absichtlich die Schlüsselwörter verwenden herunterladen, extrahieren, signierenund starten innerhalb eines einzigen Befehlsstrings, um die spezifische Platzhaltersuche-Logik auszulösen. Nach der Ausführung versucht das Skript, den Installer zu entfernen, um die forensische Untersuchung zu behindern.

  • Regressionstest-Skript:

    #!/bin/bash
    # Simulationsskript zur Validierung von AmnesiaStealer-Erkennung
    
    echo "[+] Simulation starten: AmnesiaStealer Nutzlastausführung"
    
    # 1. Das spezifische Befehlsmuster simulieren, das die Regel sucht
    # Dieser Befehl verwendet die exakten Schlüsselwörter in einem einzigen String, um die 'Auswahl'-Logik auszulösen.
    echo "[+] Ausführen des Erkennungsauslöserbefehls..."
    /bin/sh -c "echo 'Simulation: Nutzlast herunterladen, Archiv extrahieren, Binärdatei signieren und Prozess starten' && sleep 2"
    
    # 2. Artefaktlöschmuster simulieren
    echo "[+] Ausführen des Bereinigungskommandos..."
    /bin/rm -rf ./installer_artifacts_temp_dir
    
    echo "[+] Simulation abgeschlossen. Überprüfen Sie SIEM auf Alarme."
  • Bereinigungskommandos:

    # Simulationsdateien/-verzeichnisse bereinigen
    rm -rf ./installer_artifacts_temp_dir