AmnesiaStealer використовує інтерактивний викрадення браузера в macOS
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
AmnesiaStealer — це багатоступенева шкідлива програма на базі Rust для macOS, що поширюється через соціальні інженерні кампанії ClickFix, які використовують підроблені сторінки GitHub. На відміну від звичайних стілерів, вона містить модуль другого етапу, який використовує протокол Chrome DevTools для надання прихованого, інтерактивного управління сеансами браузера на базі Chromium. Шкідливе програмне забезпечення викрадає облікові дані, дані Keychain та інформацію про сеанси обміну повідомленнями, перш ніж забезпечити стійкість через маскування LaunchDaemon.
Дослідження
Дослідники простежили доставку шкідливого програмного забезпечення до команд оболонки, розміщених на шахрайських сторінках GitHub, які виконувалися жертвами. Аналіз виявив складну архітектуру, створену за допомогою збирача, що підтримує виконання, чутливе до версії ОС, та модульну доставку корисного навантаження. Розслідування підкреслило еволюцію AmnesiaStealer від простої ексфільтрації даних до активного захоплення сеансів браузера через приховані екземпляри Chromium.
Заходи пом’якшення
Захисникам слід контролювати аномальні команди терміналу, запущені після активності браузера, та виявляти несанкціоноване створення LaunchDaemon. Суворий контроль доступу до Keychain і моніторинг неочікуваних процесів, що використовують протокол Chrome DevTools, можуть допомогти зменшити вплив. Користувачів також потрібно навчити не виконувати неперевірені команди оболонки, надані веб-сайтами.
Реакція
Якщо виявлена активність AmnesiaStealer, уражений хост macOS слід негайно ізолювати, щоб зупинити подальше захоплення сесій та ексфільтрацію даних. Слідчі повинні переглянути активність LaunchDaemons та доступу до Keychain, щоб визначити обсяг компрометації. Усі активні веб-сесії повинні бути відкликані, а облікові дані, збережені в Keychain macOS або профілях браузера, потребують зміни.
Атака
Ми все ще оновлюємо цю частину.
Виявлення
Можливе виконання з використанням Nohup (через командний рядок)
Підозріла зміна дозволів файлів у тимчасовій папці MacOS (через командний рядок)
Примусове підписання коду зміненого пакету програми (через командний рядок)
Підозріла спроба виконання Curl [MacOS] (через командний рядок)
Архів був створений у тимчасовій папці MacOS (через подію файлу)
IOC (HashSha256) для виявлення: AmnesiaStealer вводить інтерактивне захоплення сеансів браузера на macOS
Інтерактивне захоплення сеансів браузера через протокол Chrome DevTools [Windows Process Creation]
Виявлення виконання корисного навантаження AmnesiaStealer Rust і видалення артефактів [Linux File Event]
AmnesiaStealer Browser Session Hijacking на macOS [Linux Process Creation]
Виконання симуляції
Передумови: Передполітна перевірка телеметрії та базова лінія повинні пройти.
Обґрунтування: Цей розділ описує точне виконання техніки противника (TTP), призначеної для активації правила виявлення. Команди та наратив повинні безпосередньо відображати ідентифіковані TTPs і мати на меті генерувати точну телеметрію, яку очікує логіка виявлення. Абстрактні або не пов’язані приклади призведуть до неправильного діагностування.
-
Сценарій атаки та команди: Противник має намір розгорнути корисне навантаження AmnesiaStealer Rust. Щоб зменшити слід, вони використовують однорядкову команду оболонки, що поєднує кілька операцій. Команда навмисно використовуватиме ключові слова
завантажити,витягти,підписати, ізапуститив межах одного рядка команди, щоб активувати специфічну логіку виявлення шаблонів. Після виконання сценарій спробує видалити установник, щоб ускладнити судову перевірку. -
Сценарій регресійного тесту:
#!/bin/bash # Сценарій симуляції для перевірки виявлення AmnesiaStealer echo "[+] Початок симуляції: Виконання корисного навантаження AmnesiaStealer" # 1. Симуляція специфічного шаблону команди, яку шукає правило # Ця команда використовує точно ключові слова в одному рядку, щоб активувати логіку 'вибору'. echo "[+] Виконання тригера команди виявлення..." /bin/sh -c "echo 'Симуляція: завантаження корисного навантаження, витягнення архіву, підписання бінарного файлу та запуск процесу' && sleep 2" # 2. Симуляція шаблону видалення артефактів echo "[+] Виконання команди очищення..." /bin/rm -rf ./installer_artifacts_temp_dir echo "[+] Симуляція завершена. Перевірте SIEM для сповіщень." -
Команди для очищення:
# Очищення файлів/каталогів симуляції rm -rf ./installer_artifacts_temp_dir