AmnesiaStealer Sequestra Navegadores Chromium no macOS
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
AmnesiaStealer é um infostealer multi-estágio baseado em Rust para macOS, distribuído através de páginas falsas do GitHub utilizando a técnica ClickFix. O malware visa dados do Keychain, Apple Notes, Telegram e navegadores baseados no Chromium. Um módulo notável de segundo estágio oferece aos operadores controle remoto sem cabeça ao vivo sobre sessões de navegador comprometidas através do Protocolo Chrome DevTools.
Investigação
O Jamf Threat Labs analisou a cadeia de execução de três estágios do malware, começando com um dropper de script de shell, seguido por um infostealer baseado em Rust e um módulo de streaming final. Os pesquisadores detonaram a amostra em uma sandbox para observar tentativas de contorno do TCC, colheita de Keychain e clonagem de perfis de navegador. A análise também mostrou como o malware reescreve chaves de Armazenamento Seguro do Chrome para permitir a descriptografia do lado do operador.
Mitigação
As organizações devem educar os usuários a não colar comandos no Terminal a partir de sites não confiáveis. Uma proteção de endpoint forte deve monitorar modificações não autorizadas no banco de dados TCC e atividades incomuns envolvendo o Finder processo. Restringir privilégios administrativos também pode reduzir a probabilidade de persistência de LaunchDaemon bem-sucedida.
Resposta
Se uma atividade do AmnesiaStealer for detectada, o host macOS afetado deve ser isolado imediatamente para interromper a exfiltração de dados e o controle remoto do navegador. Investigadores devem procurar por LaunchDaemons não autorizados e arquivos suspeitos em /tmp/. Todas as credenciais e sessões ativas armazenadas em navegadores ou no Keychain devem ser revogadas e tratadas como comprometidas.
Fluxo de Ataque
Detecções
Uso Suspeito de Disown para Desanexar Processo em Segundo Plano (via cmdline)
Volume do Sistema MacOS Foi Silenciado Usando Osascript (via cmdline)
Possível Execução com Uso de Nohup (via cmdline)
Atributos de Pasta Temporária MacOS Xattr Foram Limpados (via process_creation)
Utilitário de Arquivo MacOS Apontando para Diretório Suspeito (via cmdline)
Possível Tentativa Manual de Desbloqueio do Keychain (via cmdline)
Uso Suspeito de Ditto para Arquivamento de Arquivos e Exfiltração no macOS (via process_creation)
Tentativa Suspeita de Execução do Curl [MacOS] (via cmdline)
Arquivo Foi Criado na Pasta Temporária do MacOS (via file_event)
IOCs (HashMd5) para detectar: AmnesiaStealer: um infostealer multi-estágio baseado em Rust para macOS que sequestra navegadores Chromium
Detecção de Técnicas de Bypass do Infostealer AmnesiaStealer para macOS [Criação de Processo no Windows]
Detectar Técnicas de Execução do AmnesiaStealer para macOS [Criação de Processo no Linux]
Execução de Simulação
Pré-requisito: A Verificação Prévia de Telemetria & Linha de Base deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visar gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico errado.
-
Narrativa & Comandos do Ataque: O adversário conseguiu enganar um usuário para baixar um pacote malicioso através de um ataque de engenharia social “ClickFix”. Para executar a carga útil, o atacante deve contornar o Gatekeeper e as proteções de segurança do macOS. O atacante irá: 1) Criar um binário fictício; 2) Usar
xattr -crpara remover todos os atributos estendidos (removendo o sinalizador de quarentena “baixado da internet”); 3) Usarchmod +xpara tornar o arquivo executável; 4) Usarcodesignpara aplicar uma assinatura ad-hoc para prevenir bloqueios de execução; e 5) Usarnohuppara garantir que o stealer continue rodando mesmo que a sessão do terminal termine. Esta sequência imita o comportamento de alta importância do AmnesiaStealer. -
Script de Teste de Regressão:
#!/bin/bash # Script de Simulação do AmnesiaStealer # 1. Configuração: Crie um binário malicioso fictício echo "#!/bin/bash" > /tmp/amnesia_payload.sh echo "echo 'Roubando credenciais...'" >> /tmp/amnesia_payload.sh # 2. T1564.011 / T1027.005: Remover atributos de quarentena xattr -cr /tmp/amnesia_payload.sh # 3. T1588.003: Tornar o arquivo executável chmod +x /tmp/amnesia_payload.sh # 4. T1553.001: Assinatura de código ad-hoc codesign --force --deep --sign - /tmp/amnesia_payload.sh # 5. T1053 / T1059: Execute com nohup e simule o uso do sudo # Nota: o comando sudo é simulado com um echo fictício para evitar prompts de senha reais em um ambiente de teste nohup /tmp/amnesia_payload.sh > /tmp/stealer.log 2>&1 & echo 'password123' | sudo -S /usr/bin/whoami -
Comandos de Limpeza:
# Remover artefatos de simulação rm /tmp/amnesia_payload.sh rm /tmp/baseline_test.txt rm /tmp/stealer.log