SOC Prime Bias: High

26 Aug 2026 06:28 UTC

AmnesiaStealer використовує інтерактивний викрадення браузера в macOS

Author Photo
SOC Prime Team linkedin icon Стежити
AmnesiaStealer використовує інтерактивний викрадення браузера в macOS
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

AmnesiaStealer — це багатоступенева шкідлива програма на базі Rust для macOS, що поширюється через соціальні інженерні кампанії ClickFix, які використовують підроблені сторінки GitHub. На відміну від звичайних стілерів, вона містить модуль другого етапу, який використовує протокол Chrome DevTools для надання прихованого, інтерактивного управління сеансами браузера на базі Chromium. Шкідливе програмне забезпечення викрадає облікові дані, дані Keychain та інформацію про сеанси обміну повідомленнями, перш ніж забезпечити стійкість через маскування LaunchDaemon.

Дослідження

Дослідники простежили доставку шкідливого програмного забезпечення до команд оболонки, розміщених на шахрайських сторінках GitHub, які виконувалися жертвами. Аналіз виявив складну архітектуру, створену за допомогою збирача, що підтримує виконання, чутливе до версії ОС, та модульну доставку корисного навантаження. Розслідування підкреслило еволюцію AmnesiaStealer від простої ексфільтрації даних до активного захоплення сеансів браузера через приховані екземпляри Chromium.

Заходи пом’якшення

Захисникам слід контролювати аномальні команди терміналу, запущені після активності браузера, та виявляти несанкціоноване створення LaunchDaemon. Суворий контроль доступу до Keychain і моніторинг неочікуваних процесів, що використовують протокол Chrome DevTools, можуть допомогти зменшити вплив. Користувачів також потрібно навчити не виконувати неперевірені команди оболонки, надані веб-сайтами.

Реакція

Якщо виявлена активність AmnesiaStealer, уражений хост macOS слід негайно ізолювати, щоб зупинити подальше захоплення сесій та ексфільтрацію даних. Слідчі повинні переглянути активність LaunchDaemons та доступу до Keychain, щоб визначити обсяг компрометації. Усі активні веб-сесії повинні бути відкликані, а облікові дані, збережені в Keychain macOS або профілях браузера, потребують зміни.

Атака

Ми все ще оновлюємо цю частину.

Виявлення

Можливе виконання з використанням Nohup (через командний рядок)

Команда SOC Prime
25 серпня 2026

Підозріла зміна дозволів файлів у тимчасовій папці MacOS (через командний рядок)

Команда SOC Prime
25 серпня 2026

Примусове підписання коду зміненого пакету програми (через командний рядок)

Команда SOC Prime
25 серпня 2026

Підозріла спроба виконання Curl [MacOS] (через командний рядок)

Команда SOC Prime
25 серпня 2026

Архів був створений у тимчасовій папці MacOS (через подію файлу)

Команда SOC Prime
25 серпня 2026

IOC (HashSha256) для виявлення: AmnesiaStealer вводить інтерактивне захоплення сеансів браузера на macOS

AI правила SOC Prime
25 серпня 2026

Інтерактивне захоплення сеансів браузера через протокол Chrome DevTools [Windows Process Creation]

AI правила SOC Prime
25 серпня 2026

Виявлення виконання корисного навантаження AmnesiaStealer Rust і видалення артефактів [Linux File Event]

AI правила SOC Prime
25 серпня 2026

AmnesiaStealer Browser Session Hijacking на macOS [Linux Process Creation]

AI правила SOC Prime
25 серпня 2026

Виконання симуляції

Передумови: Передполітна перевірка телеметрії та базова лінія повинні пройти.

Обґрунтування: Цей розділ описує точне виконання техніки противника (TTP), призначеної для активації правила виявлення. Команди та наратив повинні безпосередньо відображати ідентифіковані TTPs і мати на меті генерувати точну телеметрію, яку очікує логіка виявлення. Абстрактні або не пов’язані приклади призведуть до неправильного діагностування.

  • Сценарій атаки та команди: Противник має намір розгорнути корисне навантаження AmnesiaStealer Rust. Щоб зменшити слід, вони використовують однорядкову команду оболонки, що поєднує кілька операцій. Команда навмисно використовуватиме ключові слова завантажити, витягти, підписати, і запустити в межах одного рядка команди, щоб активувати специфічну логіку виявлення шаблонів. Після виконання сценарій спробує видалити установник, щоб ускладнити судову перевірку.

  • Сценарій регресійного тесту:

    #!/bin/bash
    # Сценарій симуляції для перевірки виявлення AmnesiaStealer
    
    echo "[+] Початок симуляції: Виконання корисного навантаження AmnesiaStealer"
    
    # 1. Симуляція специфічного шаблону команди, яку шукає правило
    # Ця команда використовує точно ключові слова в одному рядку, щоб активувати логіку 'вибору'.
    echo "[+] Виконання тригера команди виявлення..."
    /bin/sh -c "echo 'Симуляція: завантаження корисного навантаження, витягнення архіву, підписання бінарного файлу та запуск процесу' && sleep 2"
    
    # 2. Симуляція шаблону видалення артефактів
    echo "[+] Виконання команди очищення..."
    /bin/rm -rf ./installer_artifacts_temp_dir
    
    echo "[+] Симуляція завершена. Перевірте SIEM для сповіщень."
  • Команди для очищення:

    # Очищення файлів/каталогів симуляції
    rm -rf ./installer_artifacts_temp_dir