Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein Remote-Modul, die den Angreifer zu steuern Echtzeit-Chromium-Browser Sitzungen. Der gemeldete Initialvektor ist eine falsche Download-Seite für macOS, die GitHub emuliert und das Opfer überzeugt, zu kopieren und in Terminal ein Befehl codiert in Base64, eine "ClickFix"-Technik, die in früheren Kampagnen verwendet wurde.
Konfirmierte Fakten: Analyseteams, einschließlich der Jamf Threat Labs Gruppe, haben die Infektionskette in mindestens drei Stufen gebrochen. Die erste läuft ein Shell-Skript, das die Nutzlast herunterlädt und startet; die zweite ist eine in Rust geschriebene Mach-O-Binärdatei, die Anmeldeinformationen und sensible Daten (Keychain, Chromium-Browser, Safari gemäß Version, Apple Notes, Telegram und lokale Dateien) sammelt; die dritte ist ein "stream _-Modul", das, wenn vom Befehl und Steuerserver (C2) angefordert, einen zweiten binären Operator, der einen Chromium-Brows in einem kopflosen Modus ausgibt. Jamf gibt auch an, dass die binäre Konfiguration bearbeitbare Parameter in der Compilationszeit enthält, einschließlich Endpunkte C2 und die Aktivierung eines Clippermoduls, um Kryptomonedas zu stehlen.

Technisch nutzt AmnesiaStealer mehrere Schritte, die Aufmerksamkeit verdienen: die anfängliche Täuschung zwingt den Benutzer, Code auszuführen, ohne zu überprüfen; der Dropper lädt eine passwortgeschützte ZIP-Datei herunter und entfernt eine Mach-O; dass Rust binär die Erkennung des Computers macht, fordert das System-Passwort mit einem nativen Dialog (und validiert die dscl-Antwort gegen das lokale Verzeichnis gespeichert, um nur das richtige Passwort zu akzeptieren), und verwendet die Schlüssel, um dieses Passwort zu entschlüsseln zu entschlüsseln. Die letzte Phase kann den Browser des Opfers in "headless" Modus starten, das Patchen von Fingerprinting APIs, um Erkennungen zu vermeiden und dem Angreifer zu ermöglichen, den Browser zu steuern, als ob er vor dem Computer saß, mit Low-Rate-Bildschirmübertragung von Frames und komplette Tastatur und Maussteuerung übersetzt in CDP-Anrufe.
Was wirkt und wie ernst es ist: Hauptziel sind macOS-Nutzer mit aktiven Browsersitzungen und sensiblen Daten, die in Keychain oder lokalen Anwendungen gespeichert sind. Die Remote-Browser-Control-Komponente erhöht das Risiko: nicht nur sind Dateien und Anmeldeinformationen gestohlen, sondern der Betreiber kann bereits authentifizierte Websessions (z.B. Online-Banking, Postkonten oder Geschäftsfelder) ohne Kennworte verwenden, die unberechtigte Übertragungen, Konfigurationsänderungen oder Zugriff auf Unternehmensdaten erleichtern. Darüber hinaus versucht Malware durch einen LaunchDaemon zu bestehen, der Apples Fehlerberichterstattung Service imitiert.
Bestätigte Parteien gegenüber Schätzungen und Unsicherheiten: Es wird bestätigt, dass der Code wieder Schlüsselanhänger und Daten von mehreren Chromium-Browsern und dass es einen bekannten Bypass TCC (CVE-2020-9771) verwenden kann, um Cookies in bestimmten alten Versionen von macOS zu stehlen; aber der tatsächliche Umfang von Infektionen, die Identität von Operatoren und präzise geographische Ziele werden nicht in umfassender Weise veröffentlicht. Frühere Berichte von ähnlichen Familien (z.B. ClickLock) haben Kampagnen gegen Nutzer in Europa, Nordamerika, dem Nahen Osten und Afrika gezeigt, was darauf hindeutet, dass Angreifer geographisch breite Phishing verwenden, aber es gibt noch keinen festen öffentlichen Beitrag für AmnesiaStealer.
Praktische Konsequenzen: Wenn ein Team durch diese Bedrohung beeinträchtigt wurde, ist es wahrscheinlich, dass die in Browsern und Keychain gespeicherten Anmeldeinformationen offengelegt wurden, können aktive Sitzungstoken wiederverwendet und lokale Dateien kopiert werden. Das Vorhandensein des Remote-Moduls bedeutet, dass selbst Sie geänderte Passwörter noch verwendet werden können, wenn die Sitzungen nicht auf allen Geräten geschlossen wurden oder wenn die Angreifer Cookies und Token erfasst haben.
Besondere und prioritäre Maßnahmen, die vom Leser zu ergreifen sind
Vor Befehlen ausführen: nie einfügen oder ausführen auf Terminal-Befehle von Web-Seiten oder Chats erhalten, es sei denn, Sie verstehen genau, was sie tun. Überprüfen Sie die URL, das Site-Zertifikat und den Datei-Editor; in macOS bevorzugen Downloads aus dem App Store oder offizielle Webseiten, die vom Entwickler signiert werden. Gatekeeper aktivieren und Sicherheitskontrollen vermeiden.
Wenn Sie vermuten, dass Sie der Täuschung gefolgt sind: Trennen Sie den Mac vom Netzwerk sofort, um die laufende Exfiltration zu stoppen. Verwenden Sie ein anderes sauberes Gerät, um Notfalländerungen an sensiblen Konten zu starten und gegebenenfalls das Finanzinstitut zu benachrichtigen.
Technische Kontrollen und Vermittlung: suchen und beseitigen verdächtige Beharrlichkeit mit Befehlen wie inspecting / Library / LaunchDaemons und ~ /. LaunchAgens auf der Suche nach nicht-legitimate plists; überprüfen Sie die laufenden Prozesse mit Activity Monitor oder ps; inspect / tmp von aktuellen Verzeichnissen mit zufälligen Namen und die Existenz von Dateien wie ~ / .pwd (die Berichte zeigen, dass diese Malware kommt, um in klar zu schreiben). Entfernen Sie keine Beweise, wenn Sie eine forensische Unterstützung benötigen; Dokument und Erfassung vor einer Löschung aufgeführt.
Informationen und Treffen: Ändern Sie Passwörter von einem nicht kompromisslosen Gerät und schließen Sie Web-Sitzungen (login von allen Geräten) in kritischen Dienstleistungen; widerrufen Sie Token OAuth und API und aktivieren oder stärken Sie Multifactor-Authentifizierung (ideal mit FIDO2 / Hardware-Tasten). Für hohe Empfindlichkeitskonten betrachten Sie rotierende SSH-Tasten und lokal gespeicherte Zertifikate.

Schlüsselanhänger und Makros: wenn Keychain mit dem System-Passwort entsperrt worden sein kann, betrachten Sie die Erstellung eines neuen Zugangsschlüssels und manuell migrieren saubere Anmeldeinformationen; in ernsteren Fällen, Wiederherstellung des Mac und Wiederherstellung von einer sicheren Vor-Infektion Kopie ist die zuverlässigste Option. macOS auf die neueste Version aktualisieren, da einige Techniken die oben bereits korrigierten Bypasses nutzen (siehe CVE-2020-9771 für den technischen Kontext: MITRE CVE-2020-9771) In Forschungszentren von Lieferanten wie Jamf Threat Labs stehen weitere technische Informationen und aktuelle Erkennungen zur Verfügung: Jamf Threat Center.
Organisationsprävention: in Unternehmensumgebungen, Anwendung von Ausführungssperrrichtlinien, Verwendung von EDR / Antimalware-Lösungen mit Verhaltenserkennungskapazität (nicht nur Signaturen), und Block-Domains und URLs, die für die Distribution und C2 verwendet werden. Fragen Sie die Benutzer über das Risiko, Befehle in Terminal auszuführen und vermeiden Sie Downloads von unified Repositories oder Seiten, auch wenn sie "verifiziert" aussehen.
Kurz gesagt, AmnesiaStealer konsolidiert bekannte Techniken (Sozialtechnik des Typs "eingefügte Befehle", Keychain Diebstahl, Browser-Passwörter Entfernung) mit einer bemerkenswerten Fähigkeit: legitime Browser-Sitzungen in einen Remote-Browser, der vom Angreifer gesteuert wird, umzuwandeln. Dies ändert das Risiko von bloßer Kopie von Dateien auf aktive Usurpation von Echtzeitsitzungen. Die Verteidigung verbindet den gesunden Menschenverstand (nicht mit unbekannten Befehlen), den technischen Schutz (Updates, Gatekeeper, EDR) und die Antwortverfahren (Isolate, rotierende Anmeldeinformationen, forensisch), um Auswirkungen und Erholung zu minimieren.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

SharePoint in CVE-Benachrichtigung 2026 55040 JWT-Versagen ermöglichen Identitätsssupplantierung und Datenexfiltration
In den letzten Wochen wurde bösartige Aktivität unter Ausnutzung einer kritischen Sicherheitslücke in Microsoft SharePoint registriert als CVE-2026-55040(CVSS 9.1), die Microsof...