安全研究机构Jamf Threat Labs近日发现一款名为AmnesiaStealer的Mac恶意软件,其行为远超传统信息窃取器:不仅能够窃取敏感数据,还能秘密克隆受害者已登录的Chrome或Safari浏览器实例,并以隐藏方式远程操控,从而直接进入攻击者所需的“已解锁”账户。 根据Jamf发布的报告,AmnesiaStealer的感染过程分为三个阶段,且已在野外被观测到。攻击的起点是一个仿冒的GitHub页面,页面诱导访问者将一段命令复制并粘贴到Mac的“终端”应用中执行。该攻击并未利用任何未知的macOS漏洞,受害者在过程中需主动运行命令并提供有效的登录密码——但最终的恶意载荷所造成的危害,远不止一次性的数据收集。 恶意软件会展示一个伪造的安装程序提示,并利用已捕获的Mac登录密码,绕开系统保护来获取钥匙串(Keychain)、浏览器数据、Apple备忘录、Telegram会话以及个人文件等敏感信息。 更值得警惕的是其浏览器克隆与控制能力。AmnesiaStealer能够在受害者不知情的情况下,复制当前浏览器配置文件至隐藏目录,并以无窗口模式启动真实的浏览器可执行文件。随后,攻击者通过Chrome DevTools Protocol(CDP)——一个合法的浏览器开发与自动化接口——对隐藏浏览器进行实时控制。该控制模块基于Rust开发,支持Chrome、Brave、Microsoft Edge、Arc、Opera、Vivaldi以及Chromium等多种主流浏览器。 Jamf在测试中成功演示了克隆Chromium配置文件并启动隐藏浏览器实例的全过程。控制端可以约每秒3帧的速率查看隐藏会话的实时画面,并向其发送导航、键盘输入、鼠标点击及滚动等指令,同时恶意软件还能导出解密后的浏览器cookies。 不过,研究团队也指出,这一浏览器控制系统是在隔离测试环境中验证的,并未观察到攻击者针对真实受害者使用该模块。此外,样本中自带的多个macOS安全绕过手段在macOS 26系统上均已失效。
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.