AmnesiaStealer Usa Sequestro Interativo de Navegador em macOS
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
AmnesiaStealer é um infostealer multifásico baseado em Rust para macOS, distribuído através de campanhas de engenharia social ClickFix que utilizam páginas falsas do GitHub. Diferentemente dos stealers convencionais, ele inclui um módulo de Estágio 2 que abusa do Protocolo DevTools do Chrome para fornecer controle oculto e interativo sobre sessões de navegadores baseados em Chromium. O malware rouba credenciais, dados do Keychain e informações de sessões de mensagens antes de estabelecer persistência através de um LaunchDaemon disfarçado.
Investigação
Os pesquisadores rastrearam a entrega do malware para comandos de shell apresentados em páginas fraudulentas do GitHub e executados por vítimas. A análise revelou uma arquitetura gerada por um construtor sofisticado que suporta execução consciente da versão do sistema operacional e implantação modular de carga útil. A investigação destacou a evolução do AmnesiaStealer da exfiltração básica de dados para o sequestro ativo de sessões de navegador por meio de instâncias Chromium sem interface.
Mitigação
Os defensores devem monitorar comandos anormais do Terminal iniciados após a atividade do navegador e detectar a criação não autorizada de LaunchDaemon. Controles estritos em torno do acesso ao Keychain e a monitoração de processos inesperados usando o Protocolo DevTools do Chrome podem ajudar a reduzir a exposição. Os usuários também devem ser treinados para não executar comandos de shell não verificados fornecidos por websites.
Resposta
Se a atividade do AmnesiaStealer for detectada, o host macOS afetado deve ser isolado imediatamente para impedir mais sequestros de sessão e exfiltração de dados. Os investigadores devem revisar a atividade de LaunchDaemons e acessos ao Keychain para determinar o escopo do comprometimento. Todas as sessões web ativas devem ser revogadas, e as credenciais armazenadas no Keychain do macOS ou nos perfis de navegador devem ser rotacionadas.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Possível Execução pelo Uso de Nohup (via cmdline)
Modificação de Permissões de Arquivo de Pasta Tmp Suspeita no MacOS (via cmdline)
Assinatura Forçada de Código de Pacote de Aplicativo Modificado (via cmdline)
Tentativa de Execução de Curl Suspeita [MacOS] (via cmdline)
Arquivo Foi Criado na Pasta Temporária do MacOS (via file_event)
IOCs (HashSha256) para detectar: AmnesiaStealer Introduz Sequestro de Sessão do Navegador Interativo no macOS
Sequestro de Sessão do Navegador Interativo através do Protocolo DevTools do Chrome [Criação de Processo no Windows]
Detecção da Execução de Payload Rust do AmnesiaStealer e Exclusão de Artefatos [Evento de Arquivo no Linux]
Sequestro de Sessão do Navegador pelo AmnesiaStealer no macOS [Criação de Processo no Linux]
Execução de Simulação
Pré-requisito: O Teste de Pré-voo de Telemetria e Padrão deve ter sido aprovado.
Racionalização: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e objetivar gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão ao mau diagnóstico.
-
Narrativa do Ataque & Comandos: O adversário visa implantar o payload Rust do AmnesiaStealer. Para minimizar a pegada, eles usam um comando de shell de uma única linha que encadeia múltiplas operações. O comando usará propositalmente as palavras-chave
download,extrair,assinar, einiciardentro de uma única string de comando para acionar a lógica de detecção de caractere curinga específico. Após a execução, o script tentará remover o instalador para dificultar a investigação forense. -
Script de Teste de Regressão:
#!/bin/bash # Script de simulação para validação de detecção de AmnesiaStealer echo "[+] Iniciando simulação: Execução do Payload AmnesiaStealer" # 1. Simular o padrão exato de comando que a regra está procurando echo "[+] Executando comando de gatilho de detecção..." /bin/sh -c "echo 'Simulando: download de payload, extração de arquivo, assinatura de binário e início do processo' && sleep 2" # 2. Simular o padrão de exclusão de artefato echo "[+] Executando comando de limpeza..." /bin/rm -rf ./installer_artifacts_temp_dir echo "[+] Simulação completa. Verifique o SIEM para alertas." -
Comandos de Limpeza:
# Limpeza de arquivos/diretórios de simulação rm -rf ./installer_artifacts_temp_dir