AmnesiaStealer: novi macOS malver preuzima kontrolu nad browserom u realnom vremenu

Istraživači iz kompanije Jamf, koja se bavi upravljanjem i bezbednošću Apple uređaja, otkrili su novi malver za macOS koji su nazvali AmnesiaStealer. Reč je o softveru za krađu podataka koji napadaču omogućava da u realnom vremenu upravlja pregledačem zaraženog korisnika, saopštio je portal BleepingComputer. Malver se trenutno širi putem takozvanih ClickFix napada koji koriste lažnu GitHub stranicu za preuzimanje zaštićene arhive.

Ono što AmnesiaStealer izdvaja od sličnih pretnji nije samo opseg podataka koje prikuplja, nego način na koji napada. Umesto da samo kopira sačuvane lozinke, ovaj malver preuzima cele korisničke profile pregledača zajedno sa aktivnim sesijama, a potom ih učitava u skriveni pregledač bez prozora kroz koji napadač daljinski upravlja nalogom žrtve.

Ukratko: macOS malver koji krade sesije i daljinski upravlja browserom

  • Izvor informacija: Istraživački tim kompanije Jamf analizirao je distribuciju i tehničke mogućnosti malvera, a nalaze je objavio portal BleepingComputer.
  • Opseg krađe podataka: AmnesiaStealer prikuplja podatke iz 16 pregledača zasnovanih na Chromium platformi, uključujući lozinke, podatke o kripto-novčanicima, Apple Notes, Telegram sesije i Keychain podatke.
  • Ključna mogućnost: Modul stream_module duplira korisnički profil u sedam pregledača i napadaču otvara živ prenos ekrana uz potpunu kontrolu miša, tastature i navigacije, sve na oko 3 kadra u sekundi.
  • Poseban rizik na macOS 26: Ako malver ne može da preuzme postojeći Chrome Safe Storage ključ, zamenjuje ga sopstvenim, čime prethodno sačuvani kolačići i lozinke postaju trajno nečitljivi.

Kako AmnesiaStealer ulazi u sistem i šta sve krade

Napad počinje ClickFix tehnikom: korisniku se prikazuje lažna GitHub stranica koja ga navodi da u terminal unese komandu. Ta komanda pokreće skriptni program koji preuzima i raspakuje zaštićenu arhivu sa AmnesiaStealer teretom formata Mach-O, koji je izvorni format izvršnih datoteka za macOS. Istraživači iz Jamfa utvrdili su da napadači koriste isti predložak koji su ranije koristili malveri Atomic i MacSync, što sugeriše da iza kampanje stoje isti ili međusobno povezani akteri.

Nakon pokretanja, malver najpre preuzima macOS lozinku korisnika i koristi je za pristup Keychain bazi podataka. Odatle prikuplja sačuvane lozinke i podatke iz svih podržanih pregledača, sesije u Telegramu, sadržaj Apple Notes, dokumente i podatke o kripto-novčanicima. Kripto-novčanike identifikuje prebrojavanjem instaliranih proširenja i pregledom IndexedDB podataka. Ukupno, malver cilja 16 pregledača zasnovanih na Chromium platformi.

Skriveni pregledač kao napadačev terminal: kako radi stream_module

Najopasnije obeležje AmnesiaStealer nije krađa fajlova, nego komponenta koja se zove stream_module. Ona preuzima napad na nivo koji istraživači opisuju kao materijalno drugačiji od pukog kopiranja podataka. Modul duplira korisnički profil u sedam pregledača koji dele isti DevTools protokol, Google Chrome, Microsoft Edge, Vivaldi, Arc, Opera, Brave i Chromium, i pokreće pregledač u skrivenom načinu rada, bez ikakvog prozora na ekranu korisnika.

Malver potom uspostavlja dve WebSocket veze. Prva povezuje zaraženi uređaj sa napadačevim serverom i prenosi kadrove ekrana kao binarnim porukama, a prima komande za navigaciju i klikove miša. Druga veza ide prema samom skrivenom pregledaču putem Chrome DevTools Protocol (CDP) interfejsa, koji napadaču daje potpuni programski pristup sesijama pregledača. Kroz taj kanal napadač može da otvara i zatvara kartice, uvozi i izvozi kolačiće, unosi tekst i potpuno kontroliše sesije kao da je fizički pred ekranom. Prema navodima Jamfa, napadač prima živ prenos slike na oko 3 kadra u sekundi uz punu kontrolu ulaznih uređaja.

CDP su u prošlosti zloupotrebljavali i drugi malveri, recimo Chaos ransomver za skrivanje komandnih veza i Chaes malver za pristup podacima pregledača. Međutim, Jamf navodi da je AmnesiaStealer prvi dokumentovani macOS malver koji kombinuje klonirani Chromium profil sa živim daljinskim upravljanjem kroz CDP.

Napad koji menja ravnotežu između napadača i korisnika

AmnesiaStealer osvetljava jednu značajnu promenu u pristupu napadača. Klasični malver za krađu podataka bavio se prikupljanjem onoga što je već sačuvano: lozinke, kolačići, istorija pregledača. AmnesiaStealer ide korak dalje i krade samu sesiju, to jest stanje u kojem je korisnik već prijavljen na nekom servisu. U praksi to znači da dvostepena verifikacija ne pomaže, jer napadač ne prolazi kroz prijavni proces, nego direktno nasljeđuje aktivnu vezu.

Ovakav pristup napadu posebno je zabrinjavajuć u poslovnom okruženju gde zaposleni pristupaju internim sistemima, finansijskim platformama ili servisima za upravljanje projektima bez stalnog ponovnog prijavljivanja. Zloupotreba CDP-a ovde nije slučajna: reč je o legitimnom razvojnom interfejsu koji pregledači sami pružaju, što otežava antivirusnim rešenjima da ga prepoznaju kao pretnju. Podatak da malver na macOS 26 može trajno uništiti pristup prethodno sačuvanim podacima dodatno podiže cenu infekcije, jer korisnik ne samo da gubi poverljivost, nego i pristup sopstvenim nalogima.

Jamf preporučuje da korisnici nikada ne unose u terminal komande koje su pronašli na internetu i čiju svrhu ne razumeju u potpunosti. Za organizacije koje upravljaju Apple uređajima, ovo je ujedno i poziv na primenu rešenja za nadzor ponašanja aplikacija, jer klasično prepoznavanje po potpisu ne bi otkrilo napad koji se oslanja na legitimne sistemske alate.

  • All Posts
  • Baza znanja
  • Net
  • Tech
    •   Back
    • iPhone
    • Android
    • AI
    • Pametni satovi
    • Social Media
    • Računari
    • Telefoni
    • Software i servisi
    • Wearables
    •   Back
    • PPC (Pay Per Click)
    • Meta Ads
    • TikTok Ads
    • AI u digitalnom marketingu
    •   Back
    • Google
    • Digital marketing
    • Google Ads
    • Paid Social

Newsletter

Prijavi se na mesečni bilten


    Edit Template