Кибербезопасность

Вредоносная программа AmnesiaStealer позволяет злоумышленникам удалённо управлять сессиями браузера macOS

Jamf обнаружила новую вредоносную программу для кражи информации, нацеленную на пользователей macOS посредством кампаний ClickFix. Она может копировать профили Chromium и запускать их в скрытом браузере, позволяя злоумышленнику управлять аутентифицированными сессиями пользователя. Помимо кражи данных браузера, вредоносная программа собирает пароли, криптовалютные кошельки, данные Keychain и другие файлы.

2026-08-16
3 мин. чтения
10 просмотров
فريق تحرير certi.news
Вредоносная программа AmnesiaStealer позволяет злоумышленникам удалённо управлять сессиями браузера macOS

Новая вредоносная программа под названием AmnesiaStealer использует метод, выходящий за рамки кражи паролей и файлов cookie: она позволяет злоумышленнику напрямую запускать аутентифицированную сессию браузера жертвы и управлять ею через скрытый браузер на заражённом устройстве macOS.

Компания Jamf, специализирующаяся на управлении и безопасности устройств Apple, проанализировала кампании распространения вредоносной программы и обнаружила, что она попадает к пользователям через атаки ClickFix. Эти кампании используют поддельную страницу загрузки, выглядящую как страница на GitHub, а затем побуждают жертву скачать защищённый паролем ZIP-архив. Используемая в атаке команда запускает загрузчик, написанный на shell, который скачивает архив и запускает Mach-O-файл, содержащий вредоносную программу.

Копирование сессии браузера и её скрытый запуск

Наиболее примечательной возможностью AmnesiaStealer является компонент под названием stream_module, который можно загрузить с помощью команды remote_stream. Этот компонент копирует профиль пользователя в браузере Chromium, включая состояние аутентификации, а затем загружает его в скрытую версию браузера без графического интерфейса на заражённом устройстве.

Этот механизм поддерживает семь браузеров на базе Chromium: Google Chrome, Microsoft Edge, Vivaldi, Arc, Opera, Brave и Chromium. По данным Jamf, эти браузеры используют один и тот же протокол DevTools, параметры запуска и механизм шифрования файлов cookie, что упрощает вредоносной программе повторное использование профиля жертвы.

После запуска браузера в скрытом режиме вредоносная программа устанавливает WebSocket-канал с управляемым злоумышленником ретрансляционным сервером и отправляет регистрационное сообщение с названием и версией браузера. Оператор может отправлять команды для навигации, нажатия, управления вкладками, прокрутки и использования клавиатуры, одновременно получая сведения о состоянии сессии и вкладках, а также кадры потоковой передачи экрана — примерно три изображения в секунду.

Что это меняет на практике?

Второй WebSocket-канал подключается к скрытой версии Chromium через адрес webSocketDebuggerUrl, относящийся к протоколу Chrome DevTools Protocol, или CDP. В результате злоумышленник может импортировать и экспортировать файлы cookie, перемещаться по сайтам и взаимодействовать с интернет-порталами, используя сессии, в которых учётная запись жертвы всё ещё аутентифицирована.

Это означает, что риск не ограничивается извлечением отдельного файла или сохранённого пароля: злоумышленник может взаимодействовать с сайтами так, словно пользователь просматривает их со своего устройства, сохраняя идентификаторы, связанные с браузером, хостом и сетью. Jamf описывает эту возможность как превращение заражённого устройства в живой браузер, управляемый злоумышленником и использующий аутентифицированные сессии жертвы.

Объём целевых данных

AmnesiaStealer может собирать данные из 16 браузеров на базе Chromium, включая файлы cookie, сохранённые данные для входа, историю просмотров, закладки, расширения и данные локального состояния. Она также ищет данные криптовалютных кошельков, проверяя расширения и данные IndexedDB.

Вредоносная программа также собирает пароль macOS жертвы для доступа к данным Keychain, а кроме того — заметки Apple, сессии Telegram, документы, сведения о системе и данные зашифрованных кошельков.

Jamf указала на резервный механизм, применяемый при запуске вредоносной программы на macOS 26, если ей не удаётся восстановить текущий ключ Chrome Safe Storage: программа заменяет его значением, заданным злоумышленником, из-за чего ранее сохранённые файлы cookie и пароли навсегда становятся нечитаемыми, при этом впоследствии появляется возможность расшифровать данные.

Основное предупреждение для пользователей

Jamf заявляет, что сочетание скопированного профиля Chromium и прямого управления через CDP представляет собой, согласно задокументированным данным компании, новый случай для вредоносных программ macOS. Пользователям рекомендуется не выполнять в терминале команды, найденные в интернете, если они полностью не понимают их источник и назначение, особенно когда команды предлагаются на страницах загрузки или в инструкциях, которые выглядят связанными с доверенным сервисом.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости