SOC Prime Bias: High

26 Aug 2026 06:28 UTC

AmnesiaStealer Utilise le Piratage de Navigateur Interactif sur macOS

Author Photo
SOC Prime Team linkedin icon Suivre
AmnesiaStealer Utilise le Piratage de Navigateur Interactif sur macOS
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

AmnesiaStealer est un voleur d’informations multi-étapes basé sur Rust pour macOS distribué via des campagnes d’ingénierie sociale ClickFix utilisant de fausses pages GitHub. Contrairement aux voleurs conventionnels, il inclut un module de la phase 2 qui abuse du protocole Chrome DevTools pour fournir un contrôle caché et interactif sur les sessions de navigation basées sur Chromium. Le malware vole des identifiants, des données de trousseau (Keychain) et des informations de session de messagerie avant d’établir une persistance via un LaunchDaemon déguisé.

Enquête

Les chercheurs ont retracé la livraison du malware à des commandes shell présentées sur des pages GitHub frauduleuses et exécutées par les victimes. L’analyse a révélé une architecture sophistiquée générée par un constructeur, supportant une exécution sensible à la version du système d’exploitation et un déploiement modulaire de la charge utile. L’enquête a mis en évidence l’évolution de AmnesiaStealer, passant de l’exfiltration de données de base à l’attaque active des sessions de navigateur via des instances headless de Chromium.

Atténuation

Les défenseurs devraient surveiller les commandes Terminal anormales lancées après une activité de navigateur et détecter la création non autorisée de LaunchDaemon. Un contrôle strict sur l’accès au Keychain et une surveillance des processus inattendus utilisant le protocole Chrome DevTools peuvent aider à réduire l’exposition. Les utilisateurs devraient également être formés pour ne pas exécuter des commandes shell non vérifiées fournies par les sites Web.

Réponse

Si une activité AmnesiaStealer est détectée, l’hôte macOS concerné doit être isolé immédiatement pour arrêter d’autres détournements de session et exfiltrations de données. Les enquêteurs devraient examiner les LaunchDaemons et l’activité d’accès au Keychain pour déterminer l’étendue de la compromission. Toutes les sessions Web actives devraient être révoquées et les identifiants stockés dans le Keychain de macOS ou dans les profils de navigateur devraient être changés.

Flux d’attaque

Nous continuons à mettre à jour cette partie.

Détections

Exécution possible par utilisation de Nohup (via cmdline)

Équipe de SOC Prime
25 août 2026

Modification suspecte des autorisations de fichiers du dossier tmp sur MacOS (via cmdline)

Équipe de SOC Prime
25 août 2026

Signature forcée du code d’un bundle d’application modifié (via cmdline)

Équipe de SOC Prime
25 août 2026

Tentative suspecte d’exécution de Curl [MacOS] (via cmdline)

Équipe de SOC Prime
25 août 2026

Archive créée dans le dossier temporaire de MacOS (via file_event)

Équipe de SOC Prime
25 août 2026

IOCs (HashSha256) à détecter : AmnesiaStealer introduit le détournement de session de navigateur interactif sur macOS

Règles IA de SOC Prime
25 août 2026

Détournement interactif de session de navigateur via le protocole Chrome DevTools [Création de processus Windows]

Règles IA de SOC Prime
25 août 2026

Détection de l’exécution de la charge utile AmnesiaStealer Rust et suppression d’artefacts [Événement de fichier Linux]

Règles IA de SOC Prime
25 août 2026

Détournement de session de navigateur AmnesiaStealer sur macOS [Création de processus Linux]

Règles IA de SOC Prime
25 août 2026

Exécution de Simulation

Prérequis : La vérification préalable de la télémétrie et de la base de référence doit avoir été réussie.

Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non pertinents entraîneront un mauvais diagnostic.

  • Narratif de l’attaque & Commandes : L’adversaire vise à déployer la charge utile Rust de AmnesiaStealer. Pour minimiser l’empreinte, ils utilisent une commande shell sur une seule ligne qui enchaîne plusieurs opérations. La commande utilisera intentionnellement les mots-clés télécharger, extraire, signer, et lancer dans une seule chaîne de commande pour déclencher la logique de détection par caractère générique spécifique. Après l’exécution, le script tentera de supprimer l’installateur pour entraver l’investigation médico-légale.

  • Script de test de régression :

    #!/bin/bash
    # Script de simulation pour la validation de détection d'AmnesiaStealer
    
    echo "[+] Début de la simulation : Exécution de la charge utile AmnesiaStealer"
    
    # 1. Simuler le modèle de commande spécifique que la règle recherche
    # Cette commande utilise les mots-clés exacts dans une seule chaîne pour déclencher la logique de 'sélection'.
    echo "[+] Exécution de la commande de déclenchement de la détection..."
    /bin/sh -c "echo 'Simulation : téléchargement de la charge utile, extraction de l'archive, signature du binaire, et lancement du processus' && sleep 2"
    
    # 2. Simuler le modèle de suppression d'artefact
    echo "[+] Exécution de la commande de nettoyage..."
    /bin/rm -rf ./installer_artifacts_temp_dir
    
    echo "[+] Simulation terminée. Vérifiez les alertes dans le SIEM."
  • Commandes de nettoyage :

    # Nettoyer les fichiers/dossiers de simulation
    rm -rf ./installer_artifacts_temp_dir