AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real

Autor: Publicada 6 min de lectura 186 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Pesquisadores de segurança documentaram uma nova família de malware dirigida ao macOS (denominada AmnesiaStealer), que combina um dropper em shell, um infostealer escrito em Rust e um módulo remoto que permite ao atacante controlar em tempo real sessões de navegadores Chromium. O vetor inicial relatado é uma página falsa de download para macOS que emula GitHub e persuade a vítima para que copie e cole em Terminal um comando codificado em Base64, uma técnica tipo "ClickFix" que foi aproveitada em campanhas anteriores.

Atos confirmados: equipes de análise, incluindo o grupo de Jamf Threat Labs, têm descomposto a cadeia de infecção em pelo menos três etapas. A primeira executa um programa de shell que descarrega e arranca o payload; a segunda é um binário Mach-O escrito em Rust que recolhe credenciais e dados sensíveis (Keychain, navegadores Chromium, Safari de acordo com a versão, Apple Notes, Telegram e arquivos locais); a terceira é um "stream_module" que, quando solicitado a partir do servidor de comando e controle (C2), obtém um segundo binário que lança um navegador Chromium em modo headless e expõe uma interface remota para o operador interagir com a sessão autenticada da vítima através do Chrome DevTools Protocol (CDP) e WebSocket. Jamf também indica que a configuração do binário contém parâmetros editáveis em tempo de compilação, incluindo endpoints C2 e a ativação de um módulo de clipper para roubar criptomoedas.

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Imagem gerada com IA.

Tecnicamente, AmnesiaStealer aproveita vários passos que merecem atenção: o engano inicial obriga o usuário a executar código sem verificar; o dropper descarrega um arquivo ZIP protegido com senha e extrai um Mach-O; esse binário Rust faz reconhecimento do computador, pede a senha de sistema com uma janela nativa (e valida a resposta com dscl contra a pasta local para aceitar apenas a senha correta), e reutiliza essa senha para desbloquear o chaveiro, executar leituras privilegiadas e decifrar dados guardados por navegadores. A última etapa pode lançar o navegador da vítima em modo "headless", patchar APIs de fingerprinting para evitar detecções e permitir ao atacante controlar o navegador como se estivesse sentado em frente ao computador, com transmissão de tela a baixa taxa de frames e controle completo de teclado e rato traduzido em chamadas CDP.

O que afeta e como de grave é: o objetivo principal são usuários macOS com sessões de navegador ativas e dados sensíveis armazenados em Keychain ou em aplicativos locais. O componente de controle remoto de navegadores aumenta o risco: não são apenas roubados arquivos e credenciais, mas o operador pode usar sessões Web já autenticadas (por exemplo, banca online, contas de e-mail ou painéis empresariais) sem necessidade de conhecer senhas, o que facilita transferências não autorizadas, mudanças de configuração ou acesso a dados corporativos. Além disso, o malware tenta persistir por um LaunchDaemon que se faz passar pelo serviço de reportagem de falhas da Apple.

Partes confirmadas vs estimativas e incertezas: é confirmado que o código recupera Keychain e dados de múltiplos navegadores Chromium e que pode usar uma TCC bypass conhecida (CVE-2020-9771) para roubar cookies em certas versões antigas do macOS; no entanto, o alcance real de infecções, a identidade dos operadores e objetivos geográficos precisos não estão publicados de forma exaustiva. Relatórios anteriores de famílias semelhantes (por exemplo, ClickLock) mostraram campanhas contra usuários na Europa, América do Norte, Oriente Médio e África, sugerindo que os atacantes usam phishing geograficamente amplo, mas não há uma atribuição firme pública para AmnesiaStealer ainda.

Conseqüências práticas: se uma equipe foi comprometida por esta ameaça, é provável que as credenciais armazenadas em navegadores e Keychain tenham sido expostas, tokens de sessão ativos possam ser reutilizados e arquivos locais copiados. A presença do módulo remoto implica que mesmo contas com senhas mudadas poderiam continuar a ser aproveitadas se as sessões não foram fechadas em todos os dispositivos ou se os atacantes capturaram cookies e tokens.

Medidas concretas e priorizadas que deve tomar o leitor

Antes de executar comandos: nunca pegue nem execute em Terminal comandos recebidos de páginas web ou chats, exceto que compreenda exatamente o que fazem. Verifique o URL, o certificado do site e o editor do arquivo; no macOS, você prefere downloads da App Store ou sites oficiais assinados pelo desenvolvedor. Active Gatekeeper e evite desativar controles de segurança.

Se suspeitar que seguiu o engano: desconecte o Mac da rede imediatamente para deter a exfiltração em curso. Use outro dispositivo limpo para iniciar alterações de emergência em contas sensíveis e notificar a entidade financeira se for caso disso.

Controlos e remediação técnica: procure e elimine persistência suspeita com comandos como inspecionar /Library/LaunchDaemons e ~/. LaunchAgents em busca de plists não legítimos; verifique processos em execução com Activity Monitor ou ps; inspeccione /tmp por diretórios recentes com nomes aleatórios e a existência de arquivos como ~/.pwd (que relatórios indicam que este malware chega a escrever em claro). Não remova evidências se você precisa de suporte forense; documente e capture listados antes de qualquer remoção.

Credenciais e sessões: mudar senhas de um dispositivo não comprometido e fechar sessões na web (logout from all devices) em serviços críticos; revoque tokens OAuth e API, e habilite ou reforce a autenticação multifator (idealmente com chaves FIDO2/hardware). Para contas de alta sensibilidade, considere rotar chaves SSH e certificados armazenados localmente.

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Imagem gerada com IA.

Keychain e macOS: se a Keychain pôde ter sido desbloqueada com a senha do sistema, considere criar uma nova chave de acesso e migrar manualmente credenciais limpas; em casos mais sérios, restaurar o Mac e restaurar a partir de uma cópia segura prévia à infecção é a opção mais confiável. Atualice macOS à versão mais recente, já que algumas técnicas aproveitam bypasses já corrigidos anteriormente (ver CVE-2020-9771 para contexto técnico: MITRE CVE-2020-9771). Mais informações técnicas e detecções atualizadas estão disponíveis nos centros de pesquisa de fornecedores como Jamf Threat Labs: Jamf Threat Center.

Prevenção organizacional: em ambientes corporativos, aplique políticas de bloqueio de execução, use soluções EDR/antimalware com capacidade de detecção de comportamentos (não apenas assinaturas), e bloco domínios e URLs utilizados para distribuição e C2. Eduque os usuários sobre o risco de executar comandos em Terminal e evitar downloads de repositórios ou páginas não verificadas mesmo que pareçam "verificadas".

Em suma, AmnesiaStealer consolida técnicas conhecidas (engenharia social do tipo "pasted commands", roubo de Keychain, extração de senhas de navegadores) com uma capacidade notável: converter sessões de navegador legítimas em um navegador remoto controlado pelo atacante. Isto altera o risco desde a mera cópia de ficheiros à usurpação activa de sessões em tempo real. A defesa combina senso comum (não executar comandos desconhecidos), proteção técnica (atualções, Gatekeeper, EDR) e procedimentos de resposta (aislar, rotar credenciais, forense) para minimizar impacto e recuperação.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.