TGViewer
НеИБи НеИБи @antiinfosec · 392 subscribers
Post #191 205
Стилер на удаленке

Новый стилер для macOS под названием AmnesiaStealer выбрал нестандартный путь. Он не просто крадет файлы и пароли, а предоставляет оператору живое удаленное управление вашим браузером. Распространяется через ClickFix-кампании (жертву просят скопировать и выполнить команду в терминале), после чего запускается загрузчик, скачивающий защищенный паролем ZIP-архив с основным Mach-O-исполняемым файлом. Исследователи из Jamf обнаружили, что злоумышленники используют тот же шаблон, что и при распространении Atomic и MacSync.

В основе атаки модуль stream_module, который получает управление через команду remote_stream. Он копирует профиль Chromium-браузера жертвы вместе с аутентификационными данными и загружает его в скрытый headless-браузер на зараженной системе. Модуль работает с семью Chromium-браузерами, включая Chrome, Edge, Vivaldi, Arc, Opera, Brave и сам Chromium. Все они используют один DevTools Protocol, флаги запуска и шифрование cookie. Браузер запускается в headless-режиме с ключами, ослабляющими защиту, после чего профиль дублируется и указывается в качестве места хранения данных.

Дальше два WebSocket-канала. Один соединяется с C2 оператора и принимает команды навигации и кликов, другой — с локальным headless-экземпляром через webSocketDebuggerUrl, открывая доступ к Chrome DevTools Protocol. Оператор получает скринкаст сессии с частотой около 3 кадров в секунду и может управлять браузером через клавиатуру, мышь, скролл и навигацию. Помимо этого, стилер вытаскивает пароли, криптокошельки, Apple Notes, Telegram-сессии, данные связки ключей и профили из 16 Chromium-браузеров.

На macOS 26 предусмотрен fallback-механизм. Если не удается получить существующий Chrome Safe Storage key, малварь подменяет его своим, делая старые cookie и пароли навсегда недоступными для жертвы, но доступными для атакующего. Это первый задокументированный macOS-вредонос, который комбинирует клонирование профиля Chromium с CDP-управлением в реальном времени.

@antiinfosec
More from @antiinfosec
  1. Sep 18, 2026Anthropic помогла взломать OpenAI. За 72 часа и три тысячи долларов Исследователи из Hackt…
  2. Sep 17, 2026Удар по очередному кроту Минюст США объявил о закрытии NightmareStresser — одного из самых…
  3. Sep 16, 2026Revolut пал жертвой охоты на криптокитов Продолжаем историю с утечкой в Revolut. Напомним,…
  4. Sep 16, 2026Уязопокалипсис добрался до яблока Долгое время считалось, что Apple — это безопасная ось.…
  5. Sep 15, 2026Энергетическая утечка CenterPoint Energy, техасская энергокомпания с 7 млн клиентов в Теха…
  6. Sep 14, 2026Уж лучше бы это был взлом Revolut подтвердил утечку персональных данных клиентов, о которо…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →