SOC Prime Bias: High

17 Aug 2026 06:42 UTC

AmnesiaStealer dirotta i browser Chromium su macOS

Author Photo
SOC Prime Team linkedin icon Segui
AmnesiaStealer dirotta i browser Chromium su macOS
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

AmnesiaStealer è un infostealer multi-fase basato su Rust per macOS distribuito tramite pagine GitHub false usando la tecnica ClickFix. Il malware prende di mira i dati di Portachiavi, Note Apple, Telegram e i browser basati su Chromium. Un notevole modulo di seconda fase offre agli operatori il controllo remoto e senza testa delle sessioni del browser compromesse tramite il Chrome DevTools Protocol.

Indagine

Jamf Threat Labs ha analizzato la catena di esecuzione a tre fasi del malware, che inizia con un dropper script shell, seguito da un infostealer basato su Rust e un modulo di streaming finale. I ricercatori hanno eseguito il campione in un sandbox per osservare i tentativi di bypass TCC, la raccolta di dati da Portachiavi e la clonazione del profilo browser. L’analisi ha anche mostrato come il malware riscrive le chiavi di Chrome Safe Storage per abilitare la decrittazione lato operatore.

Mitigazione

Le organizzazioni dovrebbero educare gli utenti a non incollare comandi nel Terminale da siti web non attendibili. Una protezione endpoint forte dovrebbe monitorare modifiche non autorizzate al database TCC e attività insolite che coinvolgono il Finder processo. Restrizioni sui privilegi amministrativi possono anche ridurre la probabilità di una persistenza LaunchDaemon di successo.

Risposta

Se viene rilevata attività AmnesiaStealer, l’host macOS interessato dovrebbe essere immediatamente isolato per fermare l’esfiltrazione di dati e il controllo remoto del browser. Gli investigatori dovrebbero cercare LaunchDaemon non autorizzati e file sospetti in /tmp/. Tutte le credenziali e le sessioni attive memorizzate nei browser o nel Portachiavi dovrebbero essere revocate e trattate come compromesse.

Flusso di Attacco

Rilevamenti

Uso sospetto di Disown per staccare il processo in background (tramite cmdline)

Team SOC Prime
14 Ago 2026

Il volume di sistema MacOS è stato disattivato utilizzando Osascript (tramite cmdline)

Team SOC Prime
14 Ago 2026

Possibile esecuzione tramite uso di Nohup (tramite cmdline)

Team SOC Prime
14 Ago 2026

Gli attributi della cartella temporanea MacOS Xattr sono stati cancellati (tramite process_creation)

Team SOC Prime
14 Ago 2026

Utility di archiviazione MacOS che punta a una directory sospetta (tramite cmdline)

Team SOC Prime
14 Ago 2026

Tentativo manuale di sblocco del Portachiavi (tramite cmdline)

Team SOC Prime
14 Ago 2026

Uso sospetto di Ditto per l’archiviazione e l’esfiltrazione di file su macOS (tramite process_creation)

Team SOC Prime
14 Ago 2026

Tentativo sospetto di esecuzione di Curl [MacOS] (tramite cmdline)

Team SOC Prime
14 Ago 2026

L’archivio è stato creato nella cartella temporanea MacOS (tramite file_event)

Team SOC Prime
14 Ago 2026

IOC (HashMd5) a rilevamento: AmnesiaStealer: un infostealer multi-fase basato su Rust per macOS che dirotta i browser Chromium

Regole SOC Prime AI
14 Ago 2026

Rilevamento delle tecniche di bypass di AmnesiaStealer macOS Infostealer [Creazione Processo Windows]

Regole SOC Prime AI
14 Ago 2026

Rileva le tecniche di esecuzione di AmnesiaStealer macOS [Creazione Processo Linux]

Regole SOC Prime AI
14 Ago 2026

Esecuzione della simulazione

Prerequisito: Il controllo preliminare di Telemetria & Baseline deve essere superato.

Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente i TTP identificati e mirare a generare esattamente la telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrativa e comandi d’attacco: L’avversario è riuscito a ingannare un utente nel scaricare un pacchetto dannoso tramite un attacco di ingegneria sociale “ClickFix”. Per eseguire il payload, l’attaccante deve bypassare il Gatekeeper di macOS e le protezioni di sicurezza. L’attaccante: 1) Creerà un binario fittizio; 2) Utilizzerà xattr -cr per rimuovere tutti gli attributi estesi (rimuovendo il flag di quarantena “scaricato da Internet”); 3) Utilizzerà chmod +x per rendere il file eseguibile; 4) Utilizzerà codesign per applicare una firma ad-hoc per prevenire blocchi di esecuzione; e 5) Utilizzerà nohup per assicurare che lo stealer continui a funzionare anche se la sessione del terminale termina. Questa sequenza simula il comportamento ad alto segnale di AmnesiaStealer.

  • Script di Test di Regressione:

    #!/bin/bash
    # Script di Simulazione AmnesiaStealer
    
    # 1. Setup: Creare un binario dannoso fittizio
    echo "#!/bin/bash" > /tmp/amnesia_payload.sh
    echo "echo 'Rubando credenziali...'" >> /tmp/amnesia_payload.sh
    
    # 2. T1564.011 / T1027.005: Rimuovi attributi di quarantena
    xattr -cr /tmp/amnesia_payload.sh
    
    # 3. T1588.003: Rendi il file eseguibile
    chmod +x /tmp/amnesia_payload.sh
    
    # 4. T1553.001: Firma del codice ad-hoc
    codesign --force --deep --sign - /tmp/amnesia_payload.sh
    
    # 5. T1053 / T1059: Esegui con nohup e simula l'uso di sudo
    # Nota: il comando sudo è simulato con un'eco fittizia per evitare richieste di password reali in un ambiente di test
    nohup /tmp/amnesia_payload.sh > /tmp/stealer.log 2>&1 &
    echo 'password123' | sudo -S /usr/bin/whoami
  • Comandi di Pulizia:

    # Rimuovere gli artefatti di simulazione
    rm /tmp/amnesia_payload.sh
    rm /tmp/baseline_test.txt
    rm /tmp/stealer.log