Новый вредонос AmnesiaStealer для macOS не только крадёт пароли, кошельки и документы, но и запускает скрытую копию браузера с уже открытыми сеансами пользователя, позволяя злоумышленнику управлять ими удалённо.
По данным специалистов Jamf Threat Labs, программа распространяется через схему ClickFix: пользователю показывают поддельную страницу загрузки GitHub и убеждают выполнить в терминале команду, которая скачивает защищённый паролем ZIP-архив. Вредонос запрашивает пароль macOS и использует его для доступа к связке ключей.
AmnesiaStealer собирает данные из 16 браузеров на базе Chromium, пароли, cookies, историю и закладки, сведения о криптовалютных кошельках, Apple Notes, документы, системную информацию и сеансы Telegram.
Особенно опасен модуль stream_module. Он копирует профиль Chrome, Edge, Vivaldi, Arc, Opera, Brave или Chromium и открывает его в невидимом браузере на заражённом компьютере. Благодаря этому сохраняются признаки устройства, сети и уже авторизованные сеансы, а злоумышленник получает живое изображение примерно с частотой три кадра в секунду и может вводить текст, нажимать кнопки, переходить по сайтам, управлять вкладками и импортировать либо экспортировать cookies.
Исследователи называют AmnesiaStealer первым задокументированным вредоносом для macOS, который сочетает клонирование профиля Chromium с интерактивным управлением авторизованными сеансами через Chrome DevTools Protocol. Пользователям советуют не выполнять найденные на сайтах команды терминала, смысл которых они полностью не понимают.
Исследование Jamf Threat Labs
AmnesiaStealer для macOS крадёт данные и передаёт хакеру управление браузером жертвы
Источник: Jamf Threat Labs