V-Help
← Все новости
Безопасность

AmnesiaStealer: новый макOS-малварь захватывает сессии браузеров через удалённое управление

AmnesiaStealer: новый макOS-малварь захватывает сессии браузеров через удалённое управление

Фото: BleepingComputer

Краткий ответ

AmnesiaStealer — новый вредонос для macOS, который крадёт данные из 16 Chromium-браузеров и позволяет злоумышленникам удалённо управлять аутентифицированными сессиями через скрытый браузер.

Исследователи из компании Jamf выявили новый вредонос для macOS, получивший название AmnesiaStealer. Он распространяется через фишинговые атаки ClickFix, маскируясь под легитимное ПО на поддельной странице GitHub. После загрузки и распаковки защищённого паролем ZIP-архива вредонос запускает скрипт, который загружает основной пейлоад — Mach-O-файл.

AmnesiaStealer обладает уникальной функцией: он может копировать профили пользователей из Chromium-браузеров, включая Google Chrome, Microsoft Edge, Brave и другие, и загружать их в скрытый браузер на заражённом устройстве. Это позволяет злоумышленникам получать доступ к аутентифицированным сессиям жертв, сохраняя идентификаторы браузера, хоста и сети. Вредонос также крадёт пароли, данные криптокошельков, заметки Apple Notes и информацию из связки ключей macOS.

Особенностью AmnesiaStealer является модуль stream_module, который обеспечивает удалённое управление браузером жертвы. Злоумышленники могут взаимодействовать с сессиями в реальном времени, получая трансляцию экрана со скоростью около 3 кадров в секунду. Это позволяет им выполнять навигацию, вводить данные с клавиатуры и мыши, а также экспортировать или импортировать куки. Модуль использует Chrome DevTools Protocol (CDP), который ранее уже эксплуатировался другими вредоносными программами, но впервые применяется для интерактивного управления сессиями на macOS.

Эксперты Jamf отмечают, что AmnesiaStealer способен обходить защиту Chrome Safe Storage на macOS 26, подменяя ключ шифрования на собственный. Это делает ранее сохранённые куки и пароли недоступными для пользователя, но позволяет злоумышленникам расшифровывать данные позже. Для защиты от подобных атак рекомендуется избегать запуска непроверенных команд в терминале и использовать специализированные решения для защиты macOS.

Частые вопросы

Как распространяется AmnesiaStealer?
Вредонос распространяется через фишинговые кампании ClickFix с использованием поддельных страниц GitHub, предлагающих скачать защищённый паролем ZIP-архив с вредоносным ПО.
Какие данные крадёт AmnesiaStealer?
Вредонос собирает данные из 16 Chromium-браузеров, включая пароли, куки, историю, криптовалютные кошельки, документы Apple Notes, данные Telegram и информацию из связки ключей macOS.
Как защититься от AmnesiaStealer?
Не следует запускать в терминале команды, происхождение которых вызывает сомнения. Также рекомендуется использовать антивирусные решения и регулярно обновлять ПО.
Поделиться:

Лента для Дзен: /feed/dzen.xml · RSS: /feed.xml

Почему этому можно верить

Материал подготовлен редакцией V-Help на основе первоисточника с указанием даты публикации.

Публикация: Новостной отдел V-Help.ru

Источник материала: BleepingComputer