Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein Remote-Modul, die den Angreifer zu steuern Echtzeit-Chromium-Browser Sitzungen. Der gemeldete Initialvektor ist eine falsche Download-Seite für macOS, die GitHub emuliert und das Opfer überzeugt, zu kopieren und in Terminal ein Befehl codiert in Base64, eine "ClickFix"-Technik, die in früheren Kampagnen verwendet wurde.
Konfirmierte Fakten: Analyseteams, einschließlich der Jamf Threat Labs Gruppe, haben die Infektionskette in mindestens drei Stufen gebrochen. Die erste läuft ein Shell-Skript, das die Nutzlast herunterlädt und startet; die zweite ist eine in Rust geschriebene Mach-O-Binärdatei, die Anmeldeinformationen und sensible Daten (Keychain, Chromium-Browser, Safari gemäß Version, Apple Notes, Telegram und lokale Dateien) sammelt; die dritte ist ein "stream _-Modul", das, wenn vom Befehl und Steuerserver (C2) angefordert, einen zweiten binären Operator, der einen Chromium-Brows in einem kopflosen Modus ausgibt. Jamf gibt auch an, dass die binäre Konfiguration bearbeitbare Parameter in der Compilationszeit enthält, einschließlich Endpunkte C2 und die Aktivierung eines Clippermoduls, um Kryptomonedas zu stehlen.

Technisch nutzt AmnesiaStealer mehrere Schritte, die Aufmerksamkeit verdienen: die anfängliche Täuschung zwingt den Benutzer, Code auszuführen, ohne zu überprüfen; der Dropper lädt eine passwortgeschützte ZIP-Datei herunter und entfernt eine Mach-O; dass Rust binär die Erkennung des Computers macht, fordert das System-Passwort mit einem nativen Dialog (und validiert die dscl-Antwort gegen das lokale Verzeichnis gespeichert, um nur das richtige Passwort zu akzeptieren), und verwendet die Schlüssel, um dieses Passwort zu entschlüsseln zu entschlüsseln. Die letzte Phase kann den Browser des Opfers in "headless" Modus starten, das Patchen von Fingerprinting APIs, um Erkennungen zu vermeiden und dem Angreifer zu ermöglichen, den Browser zu steuern, als ob er vor dem Computer saß, mit Low-Rate-Bildschirmübertragung von Frames und komplette Tastatur und Maussteuerung übersetzt in CDP-Anrufe.
Was wirkt und wie ernst es ist: Hauptziel sind macOS-Nutzer mit aktiven Browsersitzungen und sensiblen Daten, die in Keychain oder lokalen Anwendungen gespeichert sind. Die Remote-Browser-Control-Komponente erhöht das Risiko: nicht nur sind Dateien und Anmeldeinformationen gestohlen, sondern der Betreiber kann bereits authentifizierte Websessions (z.B. Online-Banking, Postkonten oder Geschäftsfelder) ohne Kennworte verwenden, die unberechtigte Übertragungen, Konfigurationsänderungen oder Zugriff auf Unternehmensdaten erleichtern. Darüber hinaus versucht Malware durch einen LaunchDaemon zu bestehen, der Apples Fehlerberichterstattung Service imitiert.
Bestätigte Parteien gegenüber Schätzungen und Unsicherheiten: Es wird bestätigt, dass der Code wieder Schlüsselanhänger und Daten von mehreren Chromium-Browsern und dass es einen bekannten Bypass TCC (CVE-2020-9771) verwenden kann, um Cookies in bestimmten alten Versionen von macOS zu stehlen; aber der tatsächliche Umfang von Infektionen, die Identität von Operatoren und präzise geographische Ziele werden nicht in umfassender Weise veröffentlicht. Frühere Berichte von ähnlichen Familien (z.B. ClickLock) haben Kampagnen gegen Nutzer in Europa, Nordamerika, dem Nahen Osten und Afrika gezeigt, was darauf hindeutet, dass Angreifer geographisch breite Phishing verwenden, aber es gibt noch keinen festen öffentlichen Beitrag für AmnesiaStealer.
Praktische Konsequenzen: Wenn ein Team durch diese Bedrohung beeinträchtigt wurde, ist es wahrscheinlich, dass die in Browsern und Keychain gespeicherten Anmeldeinformationen offengelegt wurden, können aktive Sitzungstoken wiederverwendet und lokale Dateien kopiert werden. Das Vorhandensein des Remote-Moduls bedeutet, dass selbst Sie geänderte Passwörter noch verwendet werden können, wenn die Sitzungen nicht auf allen Geräten geschlossen wurden oder wenn die Angreifer Cookies und Token erfasst haben.
Besondere und prioritäre Maßnahmen, die vom Leser zu ergreifen sind
Vor Befehlen ausführen: nie einfügen oder ausführen auf Terminal-Befehle von Web-Seiten oder Chats erhalten, es sei denn, Sie verstehen genau, was sie tun. Überprüfen Sie die URL, das Site-Zertifikat und den Datei-Editor; in macOS bevorzugen Downloads aus dem App Store oder offizielle Webseiten, die vom Entwickler signiert werden. Gatekeeper aktivieren und Sicherheitskontrollen vermeiden.
Wenn Sie vermuten, dass Sie der Täuschung gefolgt sind: Trennen Sie den Mac vom Netzwerk sofort, um die laufende Exfiltration zu stoppen. Verwenden Sie ein anderes sauberes Gerät, um Notfalländerungen an sensiblen Konten zu starten und gegebenenfalls das Finanzinstitut zu benachrichtigen.
Technische Kontrollen und Vermittlung: suchen und beseitigen verdächtige Beharrlichkeit mit Befehlen wie inspecting / Library / LaunchDaemons und ~ /. LaunchAgens auf der Suche nach nicht-legitimate plists; überprüfen Sie die laufenden Prozesse mit Activity Monitor oder ps; inspect / tmp von aktuellen Verzeichnissen mit zufälligen Namen und die Existenz von Dateien wie ~ / .pwd (die Berichte zeigen, dass diese Malware kommt, um in klar zu schreiben). Entfernen Sie keine Beweise, wenn Sie eine forensische Unterstützung benötigen; Dokument und Erfassung vor einer Löschung aufgeführt.
Informationen und Treffen: Ändern Sie Passwörter von einem nicht kompromisslosen Gerät und schließen Sie Web-Sitzungen (login von allen Geräten) in kritischen Dienstleistungen; widerrufen Sie Token OAuth und API und aktivieren oder stärken Sie Multifactor-Authentifizierung (ideal mit FIDO2 / Hardware-Tasten). Für hohe Empfindlichkeitskonten betrachten Sie rotierende SSH-Tasten und lokal gespeicherte Zertifikate.

Schlüsselanhänger und Makros: wenn Keychain mit dem System-Passwort entsperrt worden sein kann, betrachten Sie die Erstellung eines neuen Zugangsschlüssels und manuell migrieren saubere Anmeldeinformationen; in ernsteren Fällen, Wiederherstellung des Mac und Wiederherstellung von einer sicheren Vor-Infektion Kopie ist die zuverlässigste Option. macOS auf die neueste Version aktualisieren, da einige Techniken die oben bereits korrigierten Bypasses nutzen (siehe CVE-2020-9771 für den technischen Kontext: MITRE CVE-2020-9771) In Forschungszentren von Lieferanten wie Jamf Threat Labs stehen weitere technische Informationen und aktuelle Erkennungen zur Verfügung: Jamf Threat Center.
Organisationsprävention: in Unternehmensumgebungen, Anwendung von Ausführungssperrrichtlinien, Verwendung von EDR / Antimalware-Lösungen mit Verhaltenserkennungskapazität (nicht nur Signaturen), und Block-Domains und URLs, die für die Distribution und C2 verwendet werden. Fragen Sie die Benutzer über das Risiko, Befehle in Terminal auszuführen und vermeiden Sie Downloads von unified Repositories oder Seiten, auch wenn sie "verifiziert" aussehen.
Kurz gesagt, AmnesiaStealer konsolidiert bekannte Techniken (Sozialtechnik des Typs "eingefügte Befehle", Keychain Diebstahl, Browser-Passwörter Entfernung) mit einer bemerkenswerten Fähigkeit: legitime Browser-Sitzungen in einen Remote-Browser, der vom Angreifer gesteuert wird, umzuwandeln. Dies ändert das Risiko von bloßer Kopie von Dateien auf aktive Usurpation von Echtzeitsitzungen. Die Verteidigung verbindet den gesunden Menschenverstand (nicht mit unbekannten Befehlen), den technischen Schutz (Updates, Gatekeeper, EDR) und die Antwortverfahren (Isolate, rotierende Anmeldeinformationen, forensisch), um Auswirkungen und Erholung zu minimieren.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...