AmnesiaStealer Utilise le Piratage de Navigateur Interactif sur macOS
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
AmnesiaStealer est un voleur d’informations multi-étapes basé sur Rust pour macOS distribué via des campagnes d’ingénierie sociale ClickFix utilisant de fausses pages GitHub. Contrairement aux voleurs conventionnels, il inclut un module de la phase 2 qui abuse du protocole Chrome DevTools pour fournir un contrôle caché et interactif sur les sessions de navigation basées sur Chromium. Le malware vole des identifiants, des données de trousseau (Keychain) et des informations de session de messagerie avant d’établir une persistance via un LaunchDaemon déguisé.
Enquête
Les chercheurs ont retracé la livraison du malware à des commandes shell présentées sur des pages GitHub frauduleuses et exécutées par les victimes. L’analyse a révélé une architecture sophistiquée générée par un constructeur, supportant une exécution sensible à la version du système d’exploitation et un déploiement modulaire de la charge utile. L’enquête a mis en évidence l’évolution de AmnesiaStealer, passant de l’exfiltration de données de base à l’attaque active des sessions de navigateur via des instances headless de Chromium.
Atténuation
Les défenseurs devraient surveiller les commandes Terminal anormales lancées après une activité de navigateur et détecter la création non autorisée de LaunchDaemon. Un contrôle strict sur l’accès au Keychain et une surveillance des processus inattendus utilisant le protocole Chrome DevTools peuvent aider à réduire l’exposition. Les utilisateurs devraient également être formés pour ne pas exécuter des commandes shell non vérifiées fournies par les sites Web.
Réponse
Si une activité AmnesiaStealer est détectée, l’hôte macOS concerné doit être isolé immédiatement pour arrêter d’autres détournements de session et exfiltrations de données. Les enquêteurs devraient examiner les LaunchDaemons et l’activité d’accès au Keychain pour déterminer l’étendue de la compromission. Toutes les sessions Web actives devraient être révoquées et les identifiants stockés dans le Keychain de macOS ou dans les profils de navigateur devraient être changés.
Flux d’attaque
Nous continuons à mettre à jour cette partie.
Détections
Exécution possible par utilisation de Nohup (via cmdline)
Modification suspecte des autorisations de fichiers du dossier tmp sur MacOS (via cmdline)
Signature forcée du code d’un bundle d’application modifié (via cmdline)
Tentative suspecte d’exécution de Curl [MacOS] (via cmdline)
Archive créée dans le dossier temporaire de MacOS (via file_event)
IOCs (HashSha256) à détecter : AmnesiaStealer introduit le détournement de session de navigateur interactif sur macOS
Détournement interactif de session de navigateur via le protocole Chrome DevTools [Création de processus Windows]
Détection de l’exécution de la charge utile AmnesiaStealer Rust et suppression d’artefacts [Événement de fichier Linux]
Détournement de session de navigateur AmnesiaStealer sur macOS [Création de processus Linux]
Exécution de Simulation
Prérequis : La vérification préalable de la télémétrie et de la base de référence doit avoir été réussie.
Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non pertinents entraîneront un mauvais diagnostic.
-
Narratif de l’attaque & Commandes : L’adversaire vise à déployer la charge utile Rust de AmnesiaStealer. Pour minimiser l’empreinte, ils utilisent une commande shell sur une seule ligne qui enchaîne plusieurs opérations. La commande utilisera intentionnellement les mots-clés
télécharger,extraire,signer, etlancerdans une seule chaîne de commande pour déclencher la logique de détection par caractère générique spécifique. Après l’exécution, le script tentera de supprimer l’installateur pour entraver l’investigation médico-légale. -
Script de test de régression :
#!/bin/bash # Script de simulation pour la validation de détection d'AmnesiaStealer echo "[+] Début de la simulation : Exécution de la charge utile AmnesiaStealer" # 1. Simuler le modèle de commande spécifique que la règle recherche # Cette commande utilise les mots-clés exacts dans une seule chaîne pour déclencher la logique de 'sélection'. echo "[+] Exécution de la commande de déclenchement de la détection..." /bin/sh -c "echo 'Simulation : téléchargement de la charge utile, extraction de l'archive, signature du binaire, et lancement du processus' && sleep 2" # 2. Simuler le modèle de suppression d'artefact echo "[+] Exécution de la commande de nettoyage..." /bin/rm -rf ./installer_artifacts_temp_dir echo "[+] Simulation terminée. Vérifiez les alertes dans le SIEM." -
Commandes de nettoyage :
# Nettoyer les fichiers/dossiers de simulation rm -rf ./installer_artifacts_temp_dir