一种名为 AmnesiaStealer 的新型恶意软件采用了超越密码和 Cookie 窃取的手段,能够让攻击者直接通过受感染 macOS 设备上的隐藏浏览器运行并控制受害者已通过身份验证的浏览器会话。
专门从事 Apple 设备管理与安全的 Jamf 分析了该恶意软件的传播活动,发现它通过 ClickFix 攻击抵达用户设备。这些活动依赖一个看似 GitHub 页面的虚假下载页面,然后诱导受害者下载受密码保护的 ZIP 压缩包。攻击中使用的命令会执行一个以 shell 编写的下载器,该下载器负责下载压缩包并运行携带恶意软件的 Mach-O 文件。
复制浏览器会话并在用户不知情的情况下运行
AmnesiaStealer 最突出的功能是一个名为 stream_module 的组件,该组件可通过 remote_stream 命令加载。该组件会复制 Chromium 浏览器中的用户配置文件,包括身份验证状态,然后将其加载到受感染设备上一个隐藏且无图形界面的浏览器实例中。
这一机制支持七种基于 Chromium 的浏览器,分别是 Google Chrome、Microsoft Edge、Vivaldi、Arc、Opera、Brave 和 Chromium。据 Jamf 称,这些浏览器共用相同的 DevTools 协议、启动选项和 Cookie 加密机制,因此恶意软件能够较为容易地重新使用受害者的配置文件。
浏览器以隐藏模式运行后,恶意软件会与攻击者控制的中继服务器建立 WebSocket 通道,并发送包含浏览器名称和版本的注册消息。操作者可以发送导航、点击、标签页管理、滚动和键盘操作命令,同时接收会话状态和标签页信息,以及每秒约三张的屏幕流帧。
实际会发生什么变化?
第二条 WebSocket 通道会通过 Chrome DevTools Protocol(CDP)的 webSocketDebuggerUrl 地址连接到隐藏的 Chromium 实例。因此,攻击者可以导入和导出 Cookie、浏览网站,并使用仍以受害者账户身份验证的会话与互联网门户交互。
这意味着风险并不局限于提取某个文件或已保存的密码;攻击者可能像用户在自己的设备上浏览一样与网站交互,同时保留与浏览器、主机和网络相关的标识符。Jamf 称,这一能力会将受感染设备转变为由攻击者操控的实时浏览器,并使用受害者已通过身份验证的会话。
目标数据范围
AmnesiaStealer 能够从 16 种基于 Chromium 的浏览器中收集数据,包括 Cookie、已保存的登录数据、浏览历史、书签、扩展程序和本地状态数据。它还会通过检查扩展程序和 IndexedDB 数据来寻找加密货币钱包数据。
该恶意软件还会收集受害者的 macOS 密码,以便访问 Keychain 数据,此外还会收集 Apple 备忘录、Telegram 会话、文档、系统信息和加密钱包数据。
Jamf 指出,当该恶意软件在 macOS 26 上运行且无法恢复当前的 Chrome Safe Storage 密钥时,它还具备一种备用机制;恶意软件会将该密钥替换为攻击者指定的值,从而使此前存储的 Cookie 和密码永久无法读取,同时允许之后解密这些数据。
对用户的主要警告
Jamf 表示,据其记录,将复制的 Chromium 配置文件与通过 CDP 直接控制相结合,在 macOS 恶意软件中属于一种新情况。建议用户不要执行从互联网上找到的终端命令,除非他们完全了解命令的来源和功能,尤其是在这些命令出现在下载页面中,或出现在看似与可信服务相关的说明里时。