SOC Prime Bias: High

17 Aug 2026 06:42 UTC

AmnesiaStealer Détourne les Navigateurs Chromium sur macOS

Author Photo
SOC Prime Team linkedin icon Suivre
AmnesiaStealer Détourne les Navigateurs Chromium sur macOS
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

AmnesiaStealer est un infostealer macOS multi-étapes basé sur Rust, distribué via des pages GitHub contrefaites utilisant la technique ClickFix. Le malware cible les données Keychain, Apple Notes, Telegram et les navigateurs basés sur Chromium. Un module notable en deuxième étape offre aux opérateurs un contrôle à distance sans tête en direct sur les sessions de navigateur compromises via le protocole Chrome DevTools.

Enquête

Jamf Threat Labs a analysé la chaîne d’exécution en trois étapes du malware, commençant par un script shell, suivi d’un infostealer basé sur Rust et d’un module de streaming final. Les chercheurs ont fait exploser l’échantillon dans un bac à sable pour observer les tentatives de contournement TCC, la récupération de Keychain et le clonage de profils de navigateur. L’analyse a également montré comment le malware réécrit les clés de stockage sécurisé Chrome pour permettre le décryptage côté opérateur.

Atténuation

Les organisations devraient éduquer les utilisateurs à ne pas coller de commandes dans le Terminal à partir de sites non fiables. Une protection forte des points finaux devrait surveiller les modifications non autorisées de la base de données TCC et toute activité inhabituelle impliquant le Finder processus. Limiter les privilèges administratifs peut également réduire la probabilité de persistance réussie de LaunchDaemon.

Réponse

Si une activité AmnesiaStealer est détectée, l’hôte macOS affecté doit être isolé immédiatement pour stopper l’exfiltration de données et le contrôle à distance du navigateur. Les enquêteurs devraient rechercher des LaunchDaemons non autorisés et des fichiers suspects dans /tmp/. Tous les identifiants et sessions actives stockés dans les navigateurs ou Keychain devraient être révoqués et traités comme compromis.

Flux d’attaque

Détections

Utilisation suspecte de Disown pour détacher un processus en arrière-plan (via cmdline)

Équipe SOC Prime
14 août 2026

Le volume système de macOS a été mis en sourdine à l’aide d’Osascript (via cmdline)

Équipe SOC Prime
14 août 2026

Exécution possible par utilisation de Nohup (via cmdline)

Équipe SOC Prime
14 août 2026

Attributs du dossier temporaire Xattr de MacOS effacés (via process_creation)

Équipe SOC Prime
14 août 2026

Utilitaire d’archivage MacOS pointant vers un répertoire suspect (via cmdline)

Équipe SOC Prime
14 août 2026

Tentative possible de déverrouillage manuel de Keychain (via cmdline)

Équipe SOC Prime
14 août 2026

Utilisation suspecte de Ditto pour l’archivage de fichiers et l’exfiltration sur macOS (via process_creation)

Équipe SOC Prime
14 août 2026

Tentative d’exécution de Curl suspecte [MacOS] (via cmdline)

Équipe SOC Prime
14 août 2026

Une archive a été créée dans le dossier temporaire de MacOS (via file_event)

Équipe SOC Prime
14 août 2026

IOCs (HashMd5) pour détecter : AmnesiaStealer : un infostealer macOS multi-étapes basé sur Rust qui détourne les navigateurs Chromium

Règles AI SOC Prime
14 août 2026

Détection des techniques de contournement d’AmnesiaStealer macOS Infostealer [Création de processus Windows]

Règles AI SOC Prime
14 août 2026

Détecter les techniques d’exécution d’AmnesiaStealer macOS [Création de processus Linux]

Règles AI SOC Prime
14 août 2026

Exécution de la simulation

Pré-requis : le test pré-vol Télémetry & Baseline doit avoir été réussi.

Justification : cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer exactement la télémétrie attendue par la logique de détection. Des exemples abstraits ou non liés conduiront à des erreurs de diagnostic.

  • Récit d’attaque & Commandes : L’adversaire a réussi à tromper un utilisateur pour télécharger un paquet malveillant via une attaque d’ingénierie sociale « ClickFix ». Pour exécuter la charge utile, l’attaquant doit contourner le Gatekeeper de macOS et les protections de sécurité. L’attaquant : 1) Crée un binaire factice ; 2) Utilise xattr -cr pour supprimer tous les attributs étendus (en supprimant le drapeau de quarantaine « téléchargé depuis Internet ») ; 3) Utilise chmod +x pour rendre le fichier exécutable ; 4) Utilise codesign pour appliquer une signature ad-hoc afin d’éviter les blocages d’exécution ; et 5) Utilise nohup pour s’assurer que le voleur continue de fonctionner même si la session du terminal se termine. Cette séquence imite le comportement à fort signal d’AmnesiaStealer.

  • Script de test de régression :

    #!/bin/bash
    # Script de simulation AmnesiaStealer
    
    # 1. Configuration : Créer un binaire malveillant factice
    echo "#!/bin/bash" > /tmp/amnesia_payload.sh
    echo "echo 'Vol des identifiants...'" >> /tmp/amnesia_payload.sh
    
    # 2. T1564.011 / T1027.005 : Supprimer les attributs de quarantaine
    xattr -cr /tmp/amnesia_payload.sh
    
    # 3. T1588.003 : Rendre le fichier exécutable
    chmod +x /tmp/amnesia_payload.sh
    
    # 4. T1553.001 : Signature de code ad-hoc
    codesign --force --deep --sign - /tmp/amnesia_payload.sh
    
    # 5. T1053 / T1059 : Exécution avec nohup et simulation de l'utilisation de sudo
    # Note : la commande sudo est simulée avec un echo factice pour éviter les invites de mot de passe réelles dans un environnement de test
    nohup /tmp/amnesia_payload.sh > /tmp/stealer.log 2>&1 &
    echo 'password123' | sudo -S /usr/bin/whoami
  • Commandes de nettoyage :

    # Supprimer les artefacts de simulation
    rm /tmp/amnesia_payload.sh
    rm /tmp/baseline_test.txt
    rm /tmp/stealer.log