AmnesiaStealer даёт скрытое управление браузером macOS
💀 AmnesiaStealer даёт скрытое управление браузером macOS
Поддельная страница GitHub выглядит убедительно: тёмная тема, логотип Octocat, значок «Verified Publisher». Вместо кнопки скачивания жертве предлагают вставить команду в «Терминал». Тот же шаблон уже замечали в кампаниях Atomic Stealer и MacSync — инфраструктура приманок общая для нескольких семейств, по данным securityaffairs.
Дальше три стадии. Первая — сценарий оболочки, который загружает полезную нагрузку. Вторая — похититель данных на Rust: собирает связку ключей, данные 16 браузеров на Chromium, Apple Notes и Telegram. Третья — stream_module, его загружают по команде. Модуль клонирует профиль браузера жертвы, запускает сессию без графического интерфейса и даёт оператору живое управление: клавиатура, мышь, вкладки. Жертва ничего не видит. Такой сценарий уже выходит за рамки обычного сборщика файлов.
Пароль выманивают штатными средствами: диалог в стиле Installer, проверка через dscl, цикл «Incorrect password. Please try again» до правильного ввода. Пароль дальше передают в sudo -S, в security unlock-keychain -p и записывают открытым текстом в pwd и ~/.pwd. На macOS 26 похититель данных при неудаче просто удаляет ключ Chrome Safe Storage и подставляет свой — чтобы расшифровать свежие файлы cookie и пароли.
Управляющий сервер Amnesia Panel отвечает ошибками на русском, шаблон URL /d/command?t=token&b=build указывает на сборщик с конфигурацией, зашифрованной XOR. Закрепление — корневой LaunchDaemon под видом com.apple.ReportCrash.agent со случайным числовым суффиксом.
Я бы не полагался на файловые сигнатуры: третий модуль загружается только по команде оператора, и в пассивной фазе его может не быть на диске. Выявлять стоит аномалию Safe Storage — легитимный браузер не удаляет и не пересоздаёт этот ключ через security.
#AmnesiaStealer #macOS #ClickFix #infostealer
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.