AmnesiaStealer Détourne les Navigateurs Chromium sur macOS
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
AmnesiaStealer est un infostealer macOS multi-étapes basé sur Rust, distribué via des pages GitHub contrefaites utilisant la technique ClickFix. Le malware cible les données Keychain, Apple Notes, Telegram et les navigateurs basés sur Chromium. Un module notable en deuxième étape offre aux opérateurs un contrôle à distance sans tête en direct sur les sessions de navigateur compromises via le protocole Chrome DevTools.
Enquête
Jamf Threat Labs a analysé la chaîne d’exécution en trois étapes du malware, commençant par un script shell, suivi d’un infostealer basé sur Rust et d’un module de streaming final. Les chercheurs ont fait exploser l’échantillon dans un bac à sable pour observer les tentatives de contournement TCC, la récupération de Keychain et le clonage de profils de navigateur. L’analyse a également montré comment le malware réécrit les clés de stockage sécurisé Chrome pour permettre le décryptage côté opérateur.
Atténuation
Les organisations devraient éduquer les utilisateurs à ne pas coller de commandes dans le Terminal à partir de sites non fiables. Une protection forte des points finaux devrait surveiller les modifications non autorisées de la base de données TCC et toute activité inhabituelle impliquant le Finder processus. Limiter les privilèges administratifs peut également réduire la probabilité de persistance réussie de LaunchDaemon.
Réponse
Si une activité AmnesiaStealer est détectée, l’hôte macOS affecté doit être isolé immédiatement pour stopper l’exfiltration de données et le contrôle à distance du navigateur. Les enquêteurs devraient rechercher des LaunchDaemons non autorisés et des fichiers suspects dans /tmp/. Tous les identifiants et sessions actives stockés dans les navigateurs ou Keychain devraient être révoqués et traités comme compromis.
Flux d’attaque
Détections
Utilisation suspecte de Disown pour détacher un processus en arrière-plan (via cmdline)
Le volume système de macOS a été mis en sourdine à l’aide d’Osascript (via cmdline)
Exécution possible par utilisation de Nohup (via cmdline)
Attributs du dossier temporaire Xattr de MacOS effacés (via process_creation)
Utilitaire d’archivage MacOS pointant vers un répertoire suspect (via cmdline)
Tentative possible de déverrouillage manuel de Keychain (via cmdline)
Utilisation suspecte de Ditto pour l’archivage de fichiers et l’exfiltration sur macOS (via process_creation)
Tentative d’exécution de Curl suspecte [MacOS] (via cmdline)
Une archive a été créée dans le dossier temporaire de MacOS (via file_event)
IOCs (HashMd5) pour détecter : AmnesiaStealer : un infostealer macOS multi-étapes basé sur Rust qui détourne les navigateurs Chromium
Détection des techniques de contournement d’AmnesiaStealer macOS Infostealer [Création de processus Windows]
Détecter les techniques d’exécution d’AmnesiaStealer macOS [Création de processus Linux]
Exécution de la simulation
Pré-requis : le test pré-vol Télémetry & Baseline doit avoir été réussi.
Justification : cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer exactement la télémétrie attendue par la logique de détection. Des exemples abstraits ou non liés conduiront à des erreurs de diagnostic.
-
Récit d’attaque & Commandes : L’adversaire a réussi à tromper un utilisateur pour télécharger un paquet malveillant via une attaque d’ingénierie sociale « ClickFix ». Pour exécuter la charge utile, l’attaquant doit contourner le Gatekeeper de macOS et les protections de sécurité. L’attaquant : 1) Crée un binaire factice ; 2) Utilise
xattr -crpour supprimer tous les attributs étendus (en supprimant le drapeau de quarantaine « téléchargé depuis Internet ») ; 3) Utilisechmod +xpour rendre le fichier exécutable ; 4) Utilisecodesignpour appliquer une signature ad-hoc afin d’éviter les blocages d’exécution ; et 5) Utilisenohuppour s’assurer que le voleur continue de fonctionner même si la session du terminal se termine. Cette séquence imite le comportement à fort signal d’AmnesiaStealer. -
Script de test de régression :
#!/bin/bash # Script de simulation AmnesiaStealer # 1. Configuration : Créer un binaire malveillant factice echo "#!/bin/bash" > /tmp/amnesia_payload.sh echo "echo 'Vol des identifiants...'" >> /tmp/amnesia_payload.sh # 2. T1564.011 / T1027.005 : Supprimer les attributs de quarantaine xattr -cr /tmp/amnesia_payload.sh # 3. T1588.003 : Rendre le fichier exécutable chmod +x /tmp/amnesia_payload.sh # 4. T1553.001 : Signature de code ad-hoc codesign --force --deep --sign - /tmp/amnesia_payload.sh # 5. T1053 / T1059 : Exécution avec nohup et simulation de l'utilisation de sudo # Note : la commande sudo est simulée avec un echo factice pour éviter les invites de mot de passe réelles dans un environnement de test nohup /tmp/amnesia_payload.sh > /tmp/stealer.log 2>&1 & echo 'password123' | sudo -S /usr/bin/whoami -
Commandes de nettoyage :
# Supprimer les artefacts de simulation rm /tmp/amnesia_payload.sh rm /tmp/baseline_test.txt rm /tmp/stealer.log