Новая вредоносная программа под названием AmnesiaStealer использует метод, выходящий за рамки кражи паролей и файлов cookie: она позволяет злоумышленнику напрямую запускать аутентифицированную сессию браузера жертвы и управлять ею через скрытый браузер на заражённом устройстве macOS.
Компания Jamf, специализирующаяся на управлении и безопасности устройств Apple, проанализировала кампании распространения вредоносной программы и обнаружила, что она попадает к пользователям через атаки ClickFix. Эти кампании используют поддельную страницу загрузки, выглядящую как страница на GitHub, а затем побуждают жертву скачать защищённый паролем ZIP-архив. Используемая в атаке команда запускает загрузчик, написанный на shell, который скачивает архив и запускает Mach-O-файл, содержащий вредоносную программу.
Копирование сессии браузера и её скрытый запуск
Наиболее примечательной возможностью AmnesiaStealer является компонент под названием stream_module, который можно загрузить с помощью команды remote_stream. Этот компонент копирует профиль пользователя в браузере Chromium, включая состояние аутентификации, а затем загружает его в скрытую версию браузера без графического интерфейса на заражённом устройстве.
Этот механизм поддерживает семь браузеров на базе Chromium: Google Chrome, Microsoft Edge, Vivaldi, Arc, Opera, Brave и Chromium. По данным Jamf, эти браузеры используют один и тот же протокол DevTools, параметры запуска и механизм шифрования файлов cookie, что упрощает вредоносной программе повторное использование профиля жертвы.
После запуска браузера в скрытом режиме вредоносная программа устанавливает WebSocket-канал с управляемым злоумышленником ретрансляционным сервером и отправляет регистрационное сообщение с названием и версией браузера. Оператор может отправлять команды для навигации, нажатия, управления вкладками, прокрутки и использования клавиатуры, одновременно получая сведения о состоянии сессии и вкладках, а также кадры потоковой передачи экрана — примерно три изображения в секунду.
Что это меняет на практике?
Второй WebSocket-канал подключается к скрытой версии Chromium через адрес webSocketDebuggerUrl, относящийся к протоколу Chrome DevTools Protocol, или CDP. В результате злоумышленник может импортировать и экспортировать файлы cookie, перемещаться по сайтам и взаимодействовать с интернет-порталами, используя сессии, в которых учётная запись жертвы всё ещё аутентифицирована.
Это означает, что риск не ограничивается извлечением отдельного файла или сохранённого пароля: злоумышленник может взаимодействовать с сайтами так, словно пользователь просматривает их со своего устройства, сохраняя идентификаторы, связанные с браузером, хостом и сетью. Jamf описывает эту возможность как превращение заражённого устройства в живой браузер, управляемый злоумышленником и использующий аутентифицированные сессии жертвы.
Объём целевых данных
AmnesiaStealer может собирать данные из 16 браузеров на базе Chromium, включая файлы cookie, сохранённые данные для входа, историю просмотров, закладки, расширения и данные локального состояния. Она также ищет данные криптовалютных кошельков, проверяя расширения и данные IndexedDB.
Вредоносная программа также собирает пароль macOS жертвы для доступа к данным Keychain, а кроме того — заметки Apple, сессии Telegram, документы, сведения о системе и данные зашифрованных кошельков.
Jamf указала на резервный механизм, применяемый при запуске вредоносной программы на macOS 26, если ей не удаётся восстановить текущий ключ Chrome Safe Storage: программа заменяет его значением, заданным злоумышленником, из-за чего ранее сохранённые файлы cookie и пароли навсегда становятся нечитаемыми, при этом впоследствии появляется возможность расшифровать данные.
Основное предупреждение для пользователей
Jamf заявляет, что сочетание скопированного профиля Chromium и прямого управления через CDP представляет собой, согласно задокументированным данным компании, новый случай для вредоносных программ macOS. Пользователям рекомендуется не выполнять в терминале команды, найденные в интернете, если они полностью не понимают их источник и назначение, особенно когда команды предлагаются на страницах загрузки или в инструкциях, которые выглядят связанными с доверенным сервисом.