تستخدم برمجية خبيثة جديدة باسم AmnesiaStealer أسلوباً يتجاوز سرقة كلمات المرور وملفات تعريف الارتباط، إذ تتيح للمهاجم تشغيل جلسة متصفح الضحية الموثقة والتحكم بها مباشرة من خلال متصفح مخفي على جهاز macOS المصاب.
حللت شركة Jamf، المتخصصة في إدارة أجهزة Apple وأمنها، حملات توزيع البرمجية، ووجدت أنها تصل إلى المستخدمين عبر هجمات ClickFix. وتعتمد هذه الحملات على صفحة تنزيل مزيفة تبدو كأنها صفحة على GitHub، ثم تدفع الضحية إلى تنزيل أرشيف ZIP محمي بكلمة مرور. وينفذ الأمر المستخدم في الهجوم برنامج تحميل مكتوباً بلغة shell، يتولى تنزيل الأرشيف وتشغيل ملف Mach-O الذي يحمل البرمجية الخبيثة.
نسخ جلسة المتصفح وتشغيلها من دون ظهورها للمستخدم
تتمثل أبرز قدرات AmnesiaStealer في مكوّن يسمى stream_module، يمكن تحميله عبر الأمر remote_stream. ينسخ هذا المكوّن ملف تعريف المستخدم في متصفح Chromium، بما في ذلك حالة المصادقة، ثم يحمّله في نسخة مخفية وغير متصلة بواجهة رسومية من المتصفح على الجهاز المصاب.
تدعم هذه الآلية سبعة متصفحات مبنية على Chromium، هي Google Chrome وMicrosoft Edge وVivaldi وArc وOpera وBrave وChromium. ووفق Jamf، تشترك هذه المتصفحات في بروتوكول DevTools نفسه، وخيارات التشغيل، وآلية تشفير ملفات تعريف الارتباط، ما يسهل على البرمجية إعادة استخدام ملف تعريف الضحية.
بعد تشغيل المتصفح في الوضع المخفي، تنشئ البرمجية قناة WebSocket مع خادم ترحيل يتحكم به المهاجم، وترسل رسالة تسجيل تتضمن اسم المتصفح وإصداره. ويمكن للمشغل إرسال أوامر للتنقل والنقر وإدارة علامات التبويب والتمرير واستخدام لوحة المفاتيح، بينما يستقبل معلومات عن حالة الجلسة والتبويبات وإطارات بث للشاشة بنحو ثلاث صور في الثانية.
ما الذي يتغير عملياً؟
تتصل قناة WebSocket ثانية بنسخة Chromium المخفية عبر عنوان webSocketDebuggerUrl الخاص ببروتوكول Chrome DevTools Protocol، أو CDP. ونتيجة لذلك يستطيع المهاجم استيراد ملفات تعريف الارتباط وتصديرها، والتنقل داخل المواقع، والتفاعل مع بوابات الإنترنت باستخدام جلسات ما زالت موثقة بحساب الضحية.
هذا يعني أن الخطر لا يقتصر على استخراج ملف أو كلمة مرور محفوظة؛ فالمهاجم قد يتعامل مع المواقع كما لو كان المستخدم يتصفحها من جهازه، مع الحفاظ على المعرفات المرتبطة بالمتصفح والمضيف والشبكة. وتصف Jamf هذه القدرة بأنها تحول الجهاز المصاب إلى متصفح حي يديره المهاجم ويستخدم جلسات الضحية الموثقة.
نطاق البيانات المستهدفة
تستطيع AmnesiaStealer جمع بيانات من 16 متصفحاً مبنياً على Chromium، تشمل ملفات تعريف الارتباط وبيانات تسجيل الدخول المحفوظة وسجل التصفح والإشارات المرجعية والإضافات وبيانات الحالة المحلية. كما تبحث عن بيانات محافظ العملات المشفرة عبر فحص الإضافات وبيانات IndexedDB.
وتجمع البرمجية أيضاً كلمة مرور macOS الخاصة بالضحية لاستخدامها في الوصول إلى بيانات Keychain، إضافة إلى ملاحظات Apple وجلسات Telegram والمستندات ومعلومات النظام وبيانات المحافظ المشفرة.
وأشارت Jamf إلى آلية احتياطية عند تشغيل البرمجية على macOS 26 وتعذر عليها استعادة مفتاح Chrome Safe Storage الحالي؛ إذ تستبدله البرمجية بقيمة يحددها المهاجم، ما يجعل ملفات تعريف الارتباط وكلمات المرور المخزنة سابقاً غير قابلة للقراءة بشكل دائم، مع إتاحة فك البيانات لاحقاً.
التحذير الأساسي للمستخدمين
تقول Jamf إن الجمع بين ملف تعريف Chromium المنسوخ والتحكم المباشر عبر CDP يمثل، بحسب ما وثقته، حالة جديدة في برمجيات macOS الخبيثة. ويوصى المستخدمون بعدم تنفيذ أوامر في الطرفية عثروا عليها عبر الإنترنت ما لم يفهموا مصدرها ووظيفتها بشكل كامل، خصوصاً عندما تأتي ضمن صفحات تنزيل أو تعليمات تبدو مرتبطة بخدمة موثوقة.