AmnesiaStealer adlı yeni bir kötü amaçlı yazılım, parola ve çerez çalmanın ötesine geçen bir yöntem kullanıyor. Saldırganın, kurbanın doğrulanmış tarayıcı oturumunu çalıştırmasına ve macOS cihazındaki gizli bir tarayıcı üzerinden doğrudan kontrol etmesine olanak tanıyor.
Apple cihazlarının yönetimi ve güvenliği konusunda uzmanlaşmış Jamf, yazılımın dağıtım kampanyalarını analiz etti ve yazılımın kullanıcılara ClickFix saldırıları yoluyla ulaştığını tespit etti. Bu kampanyalar, GitHub sayfası gibi görünen sahte bir indirme sayfasına dayanıyor ve ardından kurbanı parola korumalı bir ZIP arşivi indirmeye yönlendiriyor. Saldırıda kullanılan komut, arşivi indirip kötü amaçlı yazılımı taşıyan Mach-O dosyasını çalıştıran, shell diliyle yazılmış bir indirici programı yürütüyor.
Tarayıcı oturumunu kopyalayıp kullanıcıya görünmeden çalıştırma
AmnesiaStealer’ın öne çıkan özellikleri arasında, remote_stream komutuyla yüklenebilen stream_module adlı bir bileşen bulunuyor. Bu bileşen, kimlik doğrulama durumu da dahil olmak üzere Chromium tarayıcısındaki kullanıcı profilini kopyalıyor ve ardından bu profili, etkilenen cihazdaki tarayıcının gizli ve grafik arayüzü olmayan bir sürümüne yüklüyor.
Bu mekanizma, Google Chrome, Microsoft Edge, Vivaldi, Arc, Opera, Brave ve Chromium olmak üzere Chromium tabanlı yedi tarayıcıyı destekliyor. Jamf’e göre bu tarayıcılar aynı DevTools protokolünü, başlatma seçeneklerini ve çerez profillerini şifreleme mekanizmasını paylaşıyor; bu da yazılımın kurbanın profilini yeniden kullanmasını kolaylaştırıyor.
Tarayıcı gizli modda çalıştırıldıktan sonra yazılım, saldırganın kontrol ettiği bir aktarma sunucusuyla WebSocket kanalı oluşturuyor ve tarayıcının adını ve sürümünü içeren bir kayıt mesajı gönderiyor. Operatör; gezinme, tıklama, sekmeleri yönetme, kaydırma ve klavye kullanımı için komutlar gönderebilirken yazılım oturum durumu ve sekmeler hakkında bilgiler ile ekranın saniyede yaklaşık üç görüntüden oluşan akış karelerini alıyor.
Pratikte ne değişiyor?
İkinci bir WebSocket kanalı, Chrome DevTools Protocol veya CDP protokolüne ait webSocketDebuggerUrl adresi üzerinden gizli Chromium sürümüne bağlanıyor. Bunun sonucunda saldırgan çerez profillerini içe ve dışa aktarabiliyor, siteler içinde gezinebiliyor ve kurbanın hesabıyla hâlâ doğrulanmış oturumları kullanarak internet portallarıyla etkileşime girebiliyor.
Bu, tehlikenin yalnızca bir dosyanın veya kayıtlı bir parolanın çıkarılmasıyla sınırlı olmadığı anlamına geliyor. Saldırgan, tarayıcı, ana bilgisayar ve ağla ilişkili tanımlayıcıları koruyarak sitelerle sanki kullanıcı kendi cihazından göz atıyormuş gibi etkileşime girebilir. Jamf, bu özelliği etkilenen cihazı saldırganın yönettiği ve kurbanın doğrulanmış oturumlarını kullandığı canlı bir tarayıcıya dönüştürme olarak tanımlıyor.
Hedeflenen veri kapsamı
AmnesiaStealer; çerez profilleri, kayıtlı giriş bilgileri, tarama geçmişi, yer işaretleri, uzantılar ve yerel durum verileri dahil olmak üzere Chromium tabanlı 16 tarayıcıdan veri toplayabiliyor. Ayrıca uzantıları ve IndexedDB verilerini tarayarak kripto para cüzdanı verilerini arıyor.
Yazılım, Keychain verilerine erişmek için kurbanın macOS parolasını da topluyor. Buna Apple Notları, Telegram oturumları, belgeler, sistem bilgileri ve şifrelenmiş cüzdan verileri de ekleniyor.
Jamf, yazılım macOS 26 üzerinde çalıştırıldığında ve mevcut Chrome Safe Storage anahtarını kurtaramadığında kullanılan bir yedek mekanizmaya da dikkat çekti. Yazılım anahtarı saldırganın belirlediği bir değerle değiştiriyor; bu da daha önce depolanmış çerez profillerinin ve parolaların kalıcı olarak okunamaz hâle gelmesine, ancak verilerin daha sonra çözülmesine olanak tanıyor.
Kullanıcılara yönelik temel uyarı
Jamf, kopyalanmış Chromium profili ile CDP üzerinden doğrudan kontrolün bir araya gelmesinin, belgelediği kadarıyla macOS kötü amaçlı yazılımlarında yeni bir durum oluşturduğunu belirtiyor. Kullanıcıların, kaynağını ve işlevini tamamen anlamadıkları sürece internette buldukları komutları özellikle güvenilir bir hizmetle ilişkili görünen indirme sayfalarında veya talimatlarda yer alıyorsa terminalde çalıştırmamaları öneriliyor.