AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen

Autor: Veröffentlicht 5 min de lectura 186 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein Remote-Modul, die den Angreifer zu steuern Echtzeit-Chromium-Browser Sitzungen. Der gemeldete Initialvektor ist eine falsche Download-Seite für macOS, die GitHub emuliert und das Opfer überzeugt, zu kopieren und in Terminal ein Befehl codiert in Base64, eine "ClickFix"-Technik, die in früheren Kampagnen verwendet wurde.

Konfirmierte Fakten: Analyseteams, einschließlich der Jamf Threat Labs Gruppe, haben die Infektionskette in mindestens drei Stufen gebrochen. Die erste läuft ein Shell-Skript, das die Nutzlast herunterlädt und startet; die zweite ist eine in Rust geschriebene Mach-O-Binärdatei, die Anmeldeinformationen und sensible Daten (Keychain, Chromium-Browser, Safari gemäß Version, Apple Notes, Telegram und lokale Dateien) sammelt; die dritte ist ein "stream _-Modul", das, wenn vom Befehl und Steuerserver (C2) angefordert, einen zweiten binären Operator, der einen Chromium-Brows in einem kopflosen Modus ausgibt. Jamf gibt auch an, dass die binäre Konfiguration bearbeitbare Parameter in der Compilationszeit enthält, einschließlich Endpunkte C2 und die Aktivierung eines Clippermoduls, um Kryptomonedas zu stehlen.

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Bild generiert mit IA.

Technisch nutzt AmnesiaStealer mehrere Schritte, die Aufmerksamkeit verdienen: die anfängliche Täuschung zwingt den Benutzer, Code auszuführen, ohne zu überprüfen; der Dropper lädt eine passwortgeschützte ZIP-Datei herunter und entfernt eine Mach-O; dass Rust binär die Erkennung des Computers macht, fordert das System-Passwort mit einem nativen Dialog (und validiert die dscl-Antwort gegen das lokale Verzeichnis gespeichert, um nur das richtige Passwort zu akzeptieren), und verwendet die Schlüssel, um dieses Passwort zu entschlüsseln zu entschlüsseln. Die letzte Phase kann den Browser des Opfers in "headless" Modus starten, das Patchen von Fingerprinting APIs, um Erkennungen zu vermeiden und dem Angreifer zu ermöglichen, den Browser zu steuern, als ob er vor dem Computer saß, mit Low-Rate-Bildschirmübertragung von Frames und komplette Tastatur und Maussteuerung übersetzt in CDP-Anrufe.

Was wirkt und wie ernst es ist: Hauptziel sind macOS-Nutzer mit aktiven Browsersitzungen und sensiblen Daten, die in Keychain oder lokalen Anwendungen gespeichert sind. Die Remote-Browser-Control-Komponente erhöht das Risiko: nicht nur sind Dateien und Anmeldeinformationen gestohlen, sondern der Betreiber kann bereits authentifizierte Websessions (z.B. Online-Banking, Postkonten oder Geschäftsfelder) ohne Kennworte verwenden, die unberechtigte Übertragungen, Konfigurationsänderungen oder Zugriff auf Unternehmensdaten erleichtern. Darüber hinaus versucht Malware durch einen LaunchDaemon zu bestehen, der Apples Fehlerberichterstattung Service imitiert.

Bestätigte Parteien gegenüber Schätzungen und Unsicherheiten: Es wird bestätigt, dass der Code wieder Schlüsselanhänger und Daten von mehreren Chromium-Browsern und dass es einen bekannten Bypass TCC (CVE-2020-9771) verwenden kann, um Cookies in bestimmten alten Versionen von macOS zu stehlen; aber der tatsächliche Umfang von Infektionen, die Identität von Operatoren und präzise geographische Ziele werden nicht in umfassender Weise veröffentlicht. Frühere Berichte von ähnlichen Familien (z.B. ClickLock) haben Kampagnen gegen Nutzer in Europa, Nordamerika, dem Nahen Osten und Afrika gezeigt, was darauf hindeutet, dass Angreifer geographisch breite Phishing verwenden, aber es gibt noch keinen festen öffentlichen Beitrag für AmnesiaStealer.

Praktische Konsequenzen: Wenn ein Team durch diese Bedrohung beeinträchtigt wurde, ist es wahrscheinlich, dass die in Browsern und Keychain gespeicherten Anmeldeinformationen offengelegt wurden, können aktive Sitzungstoken wiederverwendet und lokale Dateien kopiert werden. Das Vorhandensein des Remote-Moduls bedeutet, dass selbst Sie geänderte Passwörter noch verwendet werden können, wenn die Sitzungen nicht auf allen Geräten geschlossen wurden oder wenn die Angreifer Cookies und Token erfasst haben.

Besondere und prioritäre Maßnahmen, die vom Leser zu ergreifen sind

Vor Befehlen ausführen: nie einfügen oder ausführen auf Terminal-Befehle von Web-Seiten oder Chats erhalten, es sei denn, Sie verstehen genau, was sie tun. Überprüfen Sie die URL, das Site-Zertifikat und den Datei-Editor; in macOS bevorzugen Downloads aus dem App Store oder offizielle Webseiten, die vom Entwickler signiert werden. Gatekeeper aktivieren und Sicherheitskontrollen vermeiden.

Wenn Sie vermuten, dass Sie der Täuschung gefolgt sind: Trennen Sie den Mac vom Netzwerk sofort, um die laufende Exfiltration zu stoppen. Verwenden Sie ein anderes sauberes Gerät, um Notfalländerungen an sensiblen Konten zu starten und gegebenenfalls das Finanzinstitut zu benachrichtigen.

Technische Kontrollen und Vermittlung: suchen und beseitigen verdächtige Beharrlichkeit mit Befehlen wie inspecting / Library / LaunchDaemons und ~ /. LaunchAgens auf der Suche nach nicht-legitimate plists; überprüfen Sie die laufenden Prozesse mit Activity Monitor oder ps; inspect / tmp von aktuellen Verzeichnissen mit zufälligen Namen und die Existenz von Dateien wie ~ / .pwd (die Berichte zeigen, dass diese Malware kommt, um in klar zu schreiben). Entfernen Sie keine Beweise, wenn Sie eine forensische Unterstützung benötigen; Dokument und Erfassung vor einer Löschung aufgeführt.

Informationen und Treffen: Ändern Sie Passwörter von einem nicht kompromisslosen Gerät und schließen Sie Web-Sitzungen (login von allen Geräten) in kritischen Dienstleistungen; widerrufen Sie Token OAuth und API und aktivieren oder stärken Sie Multifactor-Authentifizierung (ideal mit FIDO2 / Hardware-Tasten). Für hohe Empfindlichkeitskonten betrachten Sie rotierende SSH-Tasten und lokal gespeicherte Zertifikate.

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Bild generiert mit IA.

Schlüsselanhänger und Makros: wenn Keychain mit dem System-Passwort entsperrt worden sein kann, betrachten Sie die Erstellung eines neuen Zugangsschlüssels und manuell migrieren saubere Anmeldeinformationen; in ernsteren Fällen, Wiederherstellung des Mac und Wiederherstellung von einer sicheren Vor-Infektion Kopie ist die zuverlässigste Option. macOS auf die neueste Version aktualisieren, da einige Techniken die oben bereits korrigierten Bypasses nutzen (siehe CVE-2020-9771 für den technischen Kontext: MITRE CVE-2020-9771) In Forschungszentren von Lieferanten wie Jamf Threat Labs stehen weitere technische Informationen und aktuelle Erkennungen zur Verfügung: Jamf Threat Center.

Organisationsprävention: in Unternehmensumgebungen, Anwendung von Ausführungssperrrichtlinien, Verwendung von EDR / Antimalware-Lösungen mit Verhaltenserkennungskapazität (nicht nur Signaturen), und Block-Domains und URLs, die für die Distribution und C2 verwendet werden. Fragen Sie die Benutzer über das Risiko, Befehle in Terminal auszuführen und vermeiden Sie Downloads von unified Repositories oder Seiten, auch wenn sie "verifiziert" aussehen.

Kurz gesagt, AmnesiaStealer konsolidiert bekannte Techniken (Sozialtechnik des Typs "eingefügte Befehle", Keychain Diebstahl, Browser-Passwörter Entfernung) mit einer bemerkenswerten Fähigkeit: legitime Browser-Sitzungen in einen Remote-Browser, der vom Angreifer gesteuert wird, umzuwandeln. Dies ändert das Risiko von bloßer Kopie von Dateien auf aktive Usurpation von Echtzeitsitzungen. Die Verteidigung verbindet den gesunden Menschenverstand (nicht mit unbekannten Befehlen), den technischen Schutz (Updates, Gatekeeper, EDR) und die Antwortverfahren (Isolate, rotierende Anmeldeinformationen, forensisch), um Auswirkungen und Erholung zu minimieren.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.