Кибербезопасность / На русском

AmnesiaStealer для macOS крадёт данные и передаёт хакеру управление браузером жертвы

Новый вредонос AmnesiaStealer для macOS не только крадёт пароли, кошельки и документы, но и запускает скрытую копию браузера с уже открытыми сеансами пользователя, позволяя злоумышленнику управлять ими удалённо.

По данным специалистов Jamf Threat Labs, программа распространяется через схему ClickFix: пользователю показывают поддельную страницу загрузки GitHub и убеждают выполнить в терминале команду, которая скачивает защищённый паролем ZIP-архив. Вредонос запрашивает пароль macOS и использует его для доступа к связке ключей.

AmnesiaStealer собирает данные из 16 браузеров на базе Chromium, пароли, cookies, историю и закладки, сведения о криптовалютных кошельках, Apple Notes, документы, системную информацию и сеансы Telegram.

Особенно опасен модуль stream_module. Он копирует профиль Chrome, Edge, Vivaldi, Arc, Opera, Brave или Chromium и открывает его в невидимом браузере на заражённом компьютере. Благодаря этому сохраняются признаки устройства, сети и уже авторизованные сеансы, а злоумышленник получает живое изображение примерно с частотой три кадра в секунду и может вводить текст, нажимать кнопки, переходить по сайтам, управлять вкладками и импортировать либо экспортировать cookies.

Исследователи называют AmnesiaStealer первым задокументированным вредоносом для macOS, который сочетает клонирование профиля Chromium с интерактивным управлением авторизованными сеансами через Chrome DevTools Protocol. Пользователям советуют не выполнять найденные на сайтах команды терминала, смысл которых они полностью не понимают.

Исследование Jamf Threat Labs
Источник: Jamf Threat Labs