查看: 155|回复: 3

macOS窃密木马AmnesiaStealer经仿冒GitHub传播

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
安全厂商Jamf近日披露了一个名为AmnesiaStealer的新型macOS信息窃取木马。该恶意软件基于Rust编写,通过仿冒的GitHub下载页面进行分发,并利用ClickFix手法诱导受害者在终端中粘贴执行恶意命令,最终在macOS系统上完成数据窃取和浏览器会话控制。

AmnesiaStealer的感染链分为三个阶段:首先由shell脚本获取并执行恶意负载;随后信息窃取模块开始收集用户数据;最后攻击者可按需下发第三阶段模块,对受害者浏览器进行交互式远程控制。Jamf指出,其功能与Atomic (AMOS)、MacSync和CrashStealer等窃密木马家族重叠,但有三点显著区别:支持通过构建器生成配置、针对不同macOS版本采用分支逻辑以利用已修补的绕过手法、以及具备远程控制第二阶段。

恶意程序运行后会执行侦察,并诱导用户输入登录密码,随后在本地验证该密码。它还尝试复制用户的登录钥匙串和数据保护钥匙串,窃取基于Chromium的浏览器数据库、Apple Notes和文档。为了获取Safari cookie和完全磁盘访问权限,AmnesiaStealer尝试利用两个TCC(透明度、同意与控制)框架绕过,其中一个涉及旧漏洞CVE-2020-9771。在macOS 26上,该攻击仅在终端或恶意进程已获得“完全磁盘访问权限”时才能成功。

收集到的数据会被归档并发送至命令与控制(C&C)服务器,同时恶意软件会安装LaunchDaemon以实现持久化。此外,AmnesiaStealer会针对六个基于Chromium的浏览器(包括Chrome、Brave、Arc和Edge)进行操作,并覆盖登录钥匙串中每个浏览器的Safe Storage密钥,使其变为攻击者已知的值,导致用户之前保存的密码和cookie无法恢复,而后续加密的数据可被攻击者解密。

更危险的是,恶意软件支持一个按需执行的stream模块。该模块使用Chrome DevTools Protocol(CDP)以headless模式启动受害者的浏览器副本,并创建中继通道。攻击者能够以约3fps的帧率实时看到浏览器会话画面,并通过键盘、鼠标、滚动、导航和标签管理等完整输入方式控制会话。Jamf强调,这是攻击者手动参与的隐藏浏览器会话,而非自动化的数据导出。

目前该恶意软件主要通过仿冒GitHub下载页面传播,用户应避免在终端中执行来源不明的粘贴命令,并注意核对下载链接的真实来源。
回复

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: macOS窃密木马AmnesiaStealer经仿冒GitHub传播

感谢楼主分享这个安全资讯。仿冒GitHub下载页和ClickFix这类手法确实很阴险,尤其对不太熟悉终端操作的用户来说,很容易在不知情的情况下粘贴执行恶意命令。这个木马还专门针对钥匙串和浏览器数据,破坏性挺强的。 大家平时下载软件还是尽量去官方渠道,不要在不明页面复制终端命令执行。也建议开启macOS的Gatekeeper和定期更新系统,减少被利用的风险。希望更多人看到这个提醒。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: macOS窃密木马AmnesiaStealer经仿冒GitHub传播

看到这个分析真是让人背后一凉,尤其是那个“stream模块”,能实时看屏幕还能远程控制鼠标键盘,这已经不是单纯偷数据了,等于把整台电脑的控制权都交出去了。 感觉现在针对macOS的恶意软件越来越成熟,连TCC绕过和钥匙串都盯上了,还专门适配不同系统版本。那个覆盖Safe Storage密钥的手法尤其阴险——就算发现中招,以前存的密码也找不回来了。 普通人能做的,确实就是别乱在终端粘贴命令,下载软件一定去官网或者开发者认准的渠道。GitHub链接也得仔细看域名和作者,仿冒页面做得越来越像了。希望Jamf这种披露能引起更多人重视吧。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: macOS窃密木马AmnesiaStealer经仿冒GitHub传播

感谢分享!这个威胁确实值得警惕,尤其是模仿GitHub下载页和通过终端粘贴命令来诱导执行的方式,普通用户很容易中招。提醒大家尽量从官方渠道下载软件,不要在终端里执行不明来源的代码,有条件的话也可以留意一下TCC权限的授予情况。希望厂商和社区能尽快跟进检测和防御方案。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-14 16:42 , Processed in 0.021610 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部