AmnesiaStealer verwendet interaktives Browser-Hijacking auf macOS
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
AmnesiaStealer ist ein mehrstufiger, in Rust geschriebener macOS-Infostealer, der über ClickFix-Phishing-Kampagnen verteilt wird, die gefälschte GitHub-Seiten nutzen. Im Gegensatz zu herkömmlichen Stealers enthält er ein Stufe-2-Modul, das das Chrome DevTools-Protokoll missbraucht, um versteckte, interaktive Kontrolle über auf Chromium basierende Browsersitzungen bereitzustellen. Die Malware stiehlt Anmeldedaten, Keychain-Daten und Messaging-Sitzungsinformationen, bevor sie durch einen getarnten LaunchDaemon persistiert.
Untersuchung
Forscher führten die Verteilung der Malware auf Shell-Befehle zurück, die auf betrügerischen GitHub-Seiten präsentiert und von Opfern ausgeführt wurden. Die Analyse ergab eine ausgeklügelte, vom Builder generierte Architektur, die eine OS-versionsabhängige Ausführung und modulare Payload-Bereitstellung unterstützt. Die Untersuchung hob die Entwicklung von AmnesiaStealer von einfacher Datenaustreibung hin zu aktiver Browsersitzungsübernahme durch headless Chromium-Instanzen hervor.
Abschwächung
Verteidiger sollten auf ungewöhnliche Terminalbefehle überwachen, die nach Browseraktivitäten gestartet werden, und die unbefugte Erstellung von LaunchDaemons erkennen. Strenge Kontrollen des Keychain-Zugangs und das Überwachen unerwarteter Prozesse, die das Chrome DevTools-Protokoll verwenden, können das Risiko verringern. Nutzer sollten auch darin geschult werden, keine nicht verifizierten Shell-Befehle von Websites auszuführen.
Reaktion
Wenn AmnesiaStealer-Aktivität erkannt wird, sollte der betroffene macOS-Host sofort isoliert werden, um weiteren Sitzungsdiebstahl und Datenaustritt zu verhindern. Ermittler sollten LaunchDaemons und Keychain-Zugriffsaktivitäten überprüfen, um das Ausmaß des Kompromisses zu bestimmen. Alle aktiven Websitzungen sollten widerrufen werden und Anmeldedaten, die im macOS Keychain oder in Browserprofilen gespeichert sind, sollten rotiert werden.
Angriffsverlauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Mögliche Ausführung durch Verwendung von Nohup (via cmdline)
MacOS Verdächtige Änderung der Dateiberechtigungen im Tmp-Ordner (via cmdline)
Erzwungene Codesignierung des modifizierten Anwendungspakets (via cmdline)
Verdächtiger Curl-Ausführungsversuch [MacOS] (via cmdline)
Das Archiv wurde im MacOS-Temp-Ordner erstellt (via file_event)
IOCs (HashSha256) zum Erkennen: AmnesiaStealer führt interaktiven Browser-Sitzungsdiebstahl bei macOS ein
Interaktiver Browser-Sitzungsdiebstahl über Chrome DevTools-Protokoll [Windows-Prozesserstellung]
Erkennung der Ausführung und des Löschen von AmnesiaStealer-Rust-Payload-Artefakten [Linux-Dateivorgang]
AmnesiaStealer-Browser-Sitzungsdiebstahl auf macOS [Linux-Prozesserstellung]
Simulation Execution
Voraussetzung: Der Telemetrie- & Baseline-Pre-Flight-Check muss bestanden haben.
Rationale: Dieser Abschnitt beschreibt die präzise Ausführung der Gegnertechnik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und zielen darauf ab, die genau erwartete Telemetrie durch die Erkennungslogik zu erzeugen. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffsbericht & Befehle: Der Gegner zielt darauf ab, die AmnesiaStealer-Rust-Nutzlast bereitzustellen. Um den Footprint zu minimieren, verwenden sie einen einzeiligen Shell-Befehl, der mehrere Operationen verkettet. Der Befehl wird absichtlich die Schlüsselwörter verwenden
herunterladen,extrahieren,signierenundstarteninnerhalb eines einzigen Befehlsstrings, um die spezifische Platzhaltersuche-Logik auszulösen. Nach der Ausführung versucht das Skript, den Installer zu entfernen, um die forensische Untersuchung zu behindern. -
Regressionstest-Skript:
#!/bin/bash # Simulationsskript zur Validierung von AmnesiaStealer-Erkennung echo "[+] Simulation starten: AmnesiaStealer Nutzlastausführung" # 1. Das spezifische Befehlsmuster simulieren, das die Regel sucht # Dieser Befehl verwendet die exakten Schlüsselwörter in einem einzigen String, um die 'Auswahl'-Logik auszulösen. echo "[+] Ausführen des Erkennungsauslöserbefehls..." /bin/sh -c "echo 'Simulation: Nutzlast herunterladen, Archiv extrahieren, Binärdatei signieren und Prozess starten' && sleep 2" # 2. Artefaktlöschmuster simulieren echo "[+] Ausführen des Bereinigungskommandos..." /bin/rm -rf ./installer_artifacts_temp_dir echo "[+] Simulation abgeschlossen. Überprüfen Sie SIEM auf Alarme." -
Bereinigungskommandos:
# Simulationsdateien/-verzeichnisse bereinigen rm -rf ./installer_artifacts_temp_dir